sikkerhet

Advarer Mac-brukere: Disse sponsede Google-resultatene sprer skadevare

«Clickfix»-metoden retter seg i økende grad mot Mac, sier sikkerhetsforskere.

Google-annonser som denne brukes nå til å lure brukere til å kopiere inn ondsinnet kode i Apples terminal, sier Sophos.
Google-annonser som denne brukes nå til å lure brukere til å kopiere inn ondsinnet kode i Apples terminal, sier Sophos. Skjermbilde: Digi

Mac-plattformen har historisk blitt ansett som den sikreste når det gjelder forekomsten av skadevare, men denne «falske tryggheten» har ondsinnede aktører i økende grad begynt å utnytte.

Sikkerhetsselskapet Sophos rapporterer nå at en angrepsmetode som hittil har vært forbeholdt Windows, har begynt å ramme Mac-plattformen for alvor.

Angrepsmetoden det dreier seg om, kalles «Clickfix». Dette er en form for phishing-teknikk som innebærer å lure offeret til å laste ned skadevare via kommandolinjer som offeret selv skriver eller kopierer og limer inn i terminalen.

Utnytter KI-tjenester

Teknikken er vanskelig å beskytte seg mot fordi den baserer seg på «frivillig» interaksjon fra brukeren – og dermed også omgår sikkerhetsmekanismer som er ment å forhindre phishing-angrep, slik som flerfaktorautentisering.

Angrepene utnytter ofte sponsede Google-annonser som dukker opp når brukeren benytter bestemte søkefraser, for eksempel hvordan man rydder opp på Mac-harddisken. Disse annonsene henviser brukeren til sider med ondsinnede kommandoer som brukeren bes kopiere inn i terminalen, noe som deretter laster ned skadevare.

I mange tilfeller leder annonsene til samtaler hos populære, legitime KI-tjenester som Chat GPT, hvor den ondsinnede koden simpelthen ligger inne i samtalevinduet.

Den siste tiden har Sophos registrert tre skadevarekampanjer rettet mot Mac-plattformen som benytter seg av Clickfix-metoden. I en av kampanjene ble ofrene ledet til en Chat GPT-samtale, i en annen kampanje brukte bakmennene Open AIs KI-nettleser Atlas som agn.

Sprer «stealer»-programmer

I et forsøk på å reprodusere et Clickfix-angrep, utførte Digi en test ved å benytte søkefrasen «hvordan rydde opp på harddisken på Macen din». Frasen produserte da et suspekt, sponset søkeresultat som tok undertegnede til et samtalevindu hos den europeiske KI-tjenesten Mistral, med beskjed om å kopiere og lime inn en ondsinnet kommandolinje i Terminalen.

Søkefrasen «Hvordan rydde opp på harddisken i macOS» tok Digis skribent til en suspekt samtale hos KI-tjenesten Mistral, hvor man bes om å kopiere inn en kommandolinje i terminalen. Foto: Skjermbilde/Digi
Søkefrasen «Hvordan rydde opp på harddisken i macOS» tok Digis skribent til en suspekt samtale hos KI-tjenesten Mistral, hvor man bes om å kopiere inn en kommandolinje i terminalen.

Med andre ord kan disse annonsene ha ulikt innhold, men mange utnytter altså populariteten til KI-relaterte produkter og tjenester.

Skadevaren som ble lastet ned i samtlige av kampanjene som Sophos registrerte, heter «MacSync», men selskapet sier de ikke er sikre på om det er den samme trusselaktøren som står bak.

MacSync er en såkalt «stealer»-skadevare som er designet for å stjele mange typer sensitive data fra offerets maskin. Selskapet Jamf, som spesialiserer seg på enhetsadministrasjon på Mac-plattformen, omtalte programmet i desember.

Microsoft med lignende funn

– Den rådende oppfatningen var tidligere at macOS hadde lavere risiko for skadevareinfeksjon enn Windows, på grunn av en innebygd pakke med sikkerhetsfunksjoner som tvang trusselaktører til å ta i bruk andre, til dels teknisk krevende, metoder. Det er ikke lenger tilfelle, skriver Sophos.

De nye funnene til Sophos underbygger en rapport Microsoft publiserte i februar, som også advarer mot en økning i «stealer»-angrep mot Mac-plattformen. Kampanjene som Microsoft registrerte, har mange likhetstrekk med kampanjene som Sophos fanget opp, deriblant økende bruk av Clickfix-metoden og KI-relaterte Google-annonser som lokkemidler.

– Infostealer-trusler sprer seg raskt utover tradisjonelle Windows-fokuserte kampanjer, retter seg i økende grad mot macOS-miljøer, utnytter plattformuavhengige språk som Python og misbruker pålitelige plattformer og verktøy for i det stille å levere skadevare som stjeler legitimasjonsopplysninger i stor skala, skrev Microsoft.

Powered by Labrador CMS