mac-skadevare
Microsoft: Denne skadevaretypen øker kraftig på Mac-plattformen
Advarer mot stadig flere «stealer»-programmer på plattformen.
Når det gjelder skadevare er det fremdeles Mac-plattformen som skilter med den klart laveste forekomsten, men trusselbildet utvikler seg raskt i negativ retning også på denne plattformen.
Nå har selveste Windows-kongen kommet på banen med en ny advarsel til Mac-folket som det er verdt å ta på alvor. Ifølge Microsoft øker såkalte «infostealer»-programmer, skadevare som er designet for å stjele sensitive data, svært kraftig på Mac-plattformen.
– Infostealer-trusler sprer seg raskt utover tradisjonelle Windows-fokuserte kampanjer, retter seg i økende grad mot macOS-miljøer, utnytter plattformuavhengige språk som Python, og misbruker pålitelige plattformer og verktøy for i det stille å levere skadevare som stjeler legitimasjonsopplysninger i stor skala, skriver Microsoft.
Bruker «Clickfix»-angrep
Siden tampen av fjoråret har selskapet observert målrettede infostealer-kampanjer rettet mot Mac som blant annet bruker sosiale manipuleringsteknikker til å spre programmer som den mye omtalte AMOS-skadevaren (Atomic macOS Stealer) i tillegg til de mindre kjente programmene DigitStealer og MacSync.
I tillegg til legitimasjonsopplysninger brukes kampanjene til å stjele data fra nettlesere, inkludert økt-informasjonskapsler (session cookies), og data fra Apples passordhåndteringssystem Keychain. Kampanjene retter seg også mot utviklermiljøer og kryptolommebøker, sier Microsoft.
Mac-skadevaren sprer seg ofte via falske nettsider som brukere ledes til gjennom ondsinnede Google-annonser som lurer ofrene til å laste ned falske applikasjoner, eller til å kopiere og lime inn kommandoer i Terminal (kommandolinjen i macOS).
Sistnevnte teknikk er gjerne kjent som «Clickfix»-angrep, som innebærer at offeret instrueres til å «fikse» et falskt problem med Terminal-kommandoer som i realiteten laster ned skadevare.
AMOS fortsatt en trussel
AMOS er en Mac-skadevare Digi omtalte allerede i 2023, og som altså fortsetter å utgjøre en betydelig trussel på plattformen. I likhet med Microsofts seneste rapport påpekte sikkerhetsforskere også den gang at skadevaren ofte spres gjennom falske Google-annonser.
Måten denne spredningsmetoden foregår på er at trusselaktørene bak skadevaren kjøper annonser som etterligner kjente navn og merkevarer som brukere leter etter gjennom Google-søk, gjerne nyttige programmer og apper. Ved å klikke på disse annonsene tas offeret til en phishing-nettside hvor ved kommende villedes til å laste ned skadevaren.
DigitStealer er navnet på et annet ondsinnet program Microsoft observerte på Mac-plattformen. Denne ble omtalt av blant andre sikkerhetsselskapet Malwarebytes i november og er en ny skadevare som stjeler mange typer sensitive data, inkludert passord.
DigitStealer opererer med såkalte filløse angrep, som innebærer at den ikke installerer filer på maskinen, men kjører direkte i minnet. Det gjør den ekstra vanskelig å oppdage.
Tas ikke på alvor
MacSync har også blitt omtalt den siste tiden, blant annet av Jamf, som leverer verktøy for enhetsadministrering til bedrifter og organisasjoner. Selskapet skrev i desember skrev at skadevaren baserer seg på Clickfix-teknikken og i likhet med DigitStealer bruker filløse angrep.
Jamf utarbeidet for øvrig en rapport allerede i 2024 hvor de advarte mot en kraftig økning i Mac-skadevare, og at Apple-brukere ikke i tilstrekkelig grad tar konsekvensene av dette. Selskapet sa den gang at de hadde hele 300 forskjellige skadevarefamilier på MacOS-plattformen under lupen.