mac
Sikkerhetsforskere advarer: Mac-skadevare sprer seg gjennom Google-annonser
«Atomic Stealer» er på ferde igjen.
Når det gjelder skadevare er det fremdeles Mac-plattformen som skilter med den laveste forekomsten, men trusselbildet er i rask endring også på denne plattformen. Nå rapporteres det om en ny trussel som Mac-folket bør være oppmerksomme på.
Sikkerhetsselskapet Malwarebytes opplyser at en skadevare som er spesifikt designet for Mac nå har dukket opp igjen med en ny spredningsmetode.
Atomic Stealer
Skadevaren det dreier seg om heter Atomic Stealer, som også tidligere har blitt omtalt av Digi.no. Som navnet antyder er dette en programvare som er laget for å stjele sensitive data fra ofrene.
Tidligere har det hersket en del uvisshet omkring hvordan den ondsinnede programvaren sprer seg til ofrene. Nå har forskerne hos Malwarebytes identifisert en ny spredningsmetode – nemlig ondsinnede annonser, eller «malvertising»-kampanjer, som det heter på originalspråket,
Måten denne spredningsmetoden foregår på er at trusselaktørene bak skadevaren kjøper annonser som etterligner kjente navn og merkevarer som brukere leter etter gjennom Google-søk, gjerne nyttige programmer og apper.
Ved å klikke på disse annonsene tas offeret til en phishing-nettside hvor ved kommende villedes til å laste ned det ondsinnede programmet. Ifølge Malwarebytes har disse phishing-sidene et autentisk utseende som jar høy sannsynlighet for å lure intetanende brukere.
Sikkerhetsforskerne sier at filen som lastes ned er i stand til å omgå Gatekeeper, sikkerhetssystemet i macOS som er ment å hindre kjøring av ondsinnet eller uautoriserte apper i operativsystemet. I motsetning til vanlige apper kopieres den heller ikke inn i Mac-ens applikasjonsmappe.
Kan stjele alle typer data
Når det gjelder selve skadevaren, Atomic Stealer, har denne også blitt omtalt av andre sikkerhetsselskaper ved tidligere anledninger, blant andre Cyble.
– Atomic macOS Stealer kan stjele ulike typer informasjon fra offerets maskin, inkludert Keychain-passord (Apples passordhåndteringstjeneste, journ.anm.), komplett systeminformasjon, filer fra desktop- og dokumentmappen, og til og med macOS-passordet, skrev Cyble i en omtale av skadevaren i mai i år.
Programvaren er også designet for å hente ut data fra en rekke ulike nettlesere, slik som autofill-data, passord, informasjonskapsler (cookies) og kredittkortinformasjon. Blant nettleserne som er rammet finner vi Chrome, Edge, Firefox, Opera, Vivaldi og Brave. Den kan også hente ut data fra kryptolommebøker.
For å beskytte seg mot denne type angrep peker Malwarebytes på at man alltid bør sjekke bakgrunnen til ethvert program man kjører. Dersom man har lastet ned en ny applikasjon ved å klikke på en annonse, kan det være en god idé å gå tilbake til den offisielle nettsiden for å verifisere at du lastet ned appen fra en legitim kilde.