sikkerhet
Apple fikset farlig sårbarhet på Mac – hackere har allerede funnet en vei rundt
Sikkerhetsforskere har oppdaget en ny «Clickfix»-teknikk.
Mac har lenge hatt ord på seg for å være blant de sikreste plattformene når det gjelder skadevare-forekomsten, men dette er dessverre i ferd med å endre seg raskt.
Digi har fortalt om en angrepsmetode som hittil hovedsakelig har rammet Windows-plattformen, men som nå har truffet Mac i stor stil – nemlig såkalte «Clickfix»-angrep.
«Clickfix» er en type phishing-angrep som innebærer å lure offeret til å laste ned skadevare via kommandolinjer som offeret selv skriver eller kopierer og limer inn i terminalen.
Får advarsel
I mange tilfeller leder annonsene til samtaler hos populære, legitime KI-tjenester som Chat GPT, hvor den ondsinnede koden simpelthen ligger inne i samtalevinduet.
Apple tok trusselen såpass alvorlig at de slapp en fiks med Mac OS-versjon 26.4 i slutten av mars, som omtalt av blant andre sikkerhetsselskapet Malwarebytes.
Fiksen fungerer ved at Mac OS nå gir brukeren en advarsel dersom man forsøker å lime inn kode i terminalen, dersom det foreligger mistanke om at koden kan være ondsinnet.
Nå rapporterer imidlertid sikkerhetsselskapet Jamf Threat Labs (via Techradar) at ondsinnede aktører allerede har funnet en vei rundt Apples fiks. Selskapet har registrert at aktører nå har begynt å benytte Mac OS' redigeringsverktøy Script Editor i stedet for terminalen.
– Betydelig effekt
Dette skjer ved at brukeren først tas til en tilsynelatende legitim nettside som tilbyr seg å hjelpe brukeren. Siden inneholder ondsinnet kode, men i stedet for at brukeren bes om å klippe og lime, kommer koden med en egen «utfør»-knapp (execute).
Klikker man på denne knappen, åpner nettleseren Script Editor, som inneholder et ferdig utfylt skript. Når brukeren kjører skriptet, laster det deretter ned ondsinnet programvare. På denne måten reduseres altså brukerens interaksjon, i tillegg til at metoden omgår den lille sperringen som Apple la inn i terminalen.
– Ved å flytte utførelsen fra Terminal til Redigeringsverktøy (Script Editor), opprettholder angriperen en velkjent leveransemetode, samtidig som de i det stille endrer hvordan og hvor kommandoen faktisk kjøres. Det er en liten justering med betydelig effekt – og en perfekt illustrasjon på katt-og-mus-leken som definerer offensiv og defensiv sikkerhet, skriver Jamf i sin gjennomgang.
Digis skribent forsøkte å reprodusere angrepsteknikken, og lyktes på første forsøk ved å google «hvordan rydde opp på Mac-harddisken». Faren er med andre ord høyst reell, og fortsatt er det altså Google-annonser man bør vokte seg for.
Omtalt av flere
Ifølge Jamf er det fremdeles den såkalte Amos-skadevaren som leveres med den nye angrepsteknikken. Amos (Atomic Stealer), som Digi omtalte allerede i 2023, er designet for å høste store mengder data fra brukeren.
Skadevaren er i stand til å stjele nærmest alt fra offerets maskin, deriblant Keychain-passord, komplett systeminformasjon, filer fra desktop- og dokumentmappen og Mac OS-passordet.
Den kan også hente ut data fra en rekke ulike nettlesere, slik som autofill-data, passord, informasjonskapsler (cookies) og kredittkortinformasjon.
«Clickfix»-metoden på Mac-plattformen er også omtalt av sikkerhetsselskapet Sophos forrige måned, og i februar kom ingen ringere enn Microsoft på banen og advarte mot både «Clickfix» og Amos på Mac-plattformen.