PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Neue Mac-Malware stiehlt Passwörter



RedDevil
08.07.2016, 09:34
https://www.szenebox.org/images/_imported/2016/07/35.jpg ► Der Sicherheitsanbieter Eset warnt vor einer neuen Malware für Apples Desktopbetriebssystem OS X (http://www.welivesecurity.com/2016/07/06/new-osxkeydnap-malware-hungry-credentials/). Ihr Ziel ist es, eine permanente Hintertür einzurichten und den Inhalt des Passwortspeichers Keychain zu stehlen. Verteilt wird die Schadsoftware namens OSX/Keydnap über Archivdateien im Zip-Format. Der eigentliche Infektionsweg ist allerdings noch nicht bekannt.

Die ausführbare Komponente in dem Archiv nutzt unverdächtige Dateiendungen wie .txt für Textdateien oder .jpg für Bilddateien. Allerdings besitzt die Dateiendung ein Leerzeichen am Ende, weswegen sie mit der App Terminal geöffnet wird und nicht mit der Bildvorschau oder dem Texteditor. Da das Archiv auch Icons für JPG- und TXT-Dateien enthält, kann auch am Dateisymbol nicht erkannt werden, dass es sich möglicherweise um Schadsoftware handelt.

Ein Doppelklick auf die vermeintlich ungefährliche Bild- oder Testdatei öffnet ein Terminal-Fenster und führt den Schadcode aus. Das gelingt jedoch nur, wenn die Sicherheitsfunktion Gatekeeper nicht aktiviert ist. Andernfalls erkennt sie, dass die ausführbare Datei nicht von Apple signiert ist und verhindert so die Installation des Schädlings.

Ohne Gatekeeper wird jedoch im Hintergrund die Backdoor-Komponente „icloudsyncd“ heruntergeladen und gestartet. Sie fügt zudem einen Eintrag zum Verzeichnis „LaunchAgents“ hinzu – die Backdoor ist also auch nach einem Neustart des Systems aktiv. Anschließend stellt die Backdoor über das Anonymisierungsnetzwerk Tor eine Verbindung zu einem Befehlsserver her, wie Computerworld (http://www.welivesecurity.com/2016/07/06/new-osxkeydnap-malware-hungry-credentials/) berichtet.

Root-Rechte verschafft sich die Schadsoftware über einen einfachen Trick. Sie wartet, bis der Nutzer eine andere Anwendung startet und blendet dann ein Fenster ein, dass nach den Anmeldedaten fragt – so als würde die gerade vom Nutzer geöffnete Anwendung Admin-Rechte einfordern.

Schließlich wird über den Befehlsserver auch die Komponente heruntergeladen, die den Inhalt von Keychain stiehlt. Dabei soll es sich um Proof-of-Concept-Code für eine Schwachstelle in Keychain handeln, der als Open Source auf GitHub veröffentlicht wurde. Er erlaubt es, den Speicherinhalt des Systemdiensts securityd auszulesen, der den Entschlüsselungsschlüssel für Keychain enthält. So erhalten die Angreifer Zugriff auf alle in Keychain gespeicherten Anmeldedaten.

Eine weitere Backdoor, die derzeit Mac-Nutzer bedroht, hat Bitdefender Anfang der Woche analysiert. Sie tarnt sich als legitime App, die jedoch nicht über den Mac App Store verteilt wird und deswegen ebenfalls von Gatekeeper als möglicherweise schädlich eingestuft wird. Sie hat es vor allem auf den Zugriff auf die Webcam abgesehen.

Quelle: ZDnet,de (http://www.zdnet.de/88274206/neue-mac-malware-stiehlt-passwoerter/)