sikkerhet
Mac-skadevare har ligget skjult i flere år – kan knekke passordene dine
Sikkerhetsforskere gir en oppdatering på «Chillyhell».
Mac er kjent som en plattform med langt færre sikkerhetsutfordringer og trusler enn andre plattformer, men dette bildet har endret seg drastisk de siste årene. Nå rapporteres det om en ny trussel.
Selskapet Jamf, som leverer verktøy for administrering av Apple-enheter til bedrifter og organisasjoner, publiserte tidligere denne måneden en omtale av en skadevare døpt «Chillyhell» – som har gått under radaren for mange brukere.
Jamf fant nylig eksemplarer av Chillyhell-skadevaren på VirusTotal – en nettbasert tjeneste som brukes til å analysere filer og nettsteder for å avdekke ondsinnet kode. Blant andre Macworld har skrevet om saken.
Godkjent av Apple i 2021
Det mest spesielle med Chillyhell-skadevaren er at den ifølge Jamf ble signert og formelt notarisert av Apple tilbake i 2021, noe som altså innebærer at programvaren har sluppet gjennom Apples egen sikkerhetssjekk og kan stoles på av operativsystemet. Det betyr også at den i de fleste tilfeller ikke vil kunne fanges opp av antivirus-verktøy.
Skadevaren ble først oppdaget i 2023 av sikkerhetsselskapet Mandiant, og distribueres blant annet via Dropbox, sier Jamf.
I tillegg til å ha bestått Apples notariseringsprosess har skadevaren en rekke andre egenskaper, i kraft av å ha et modulært design som setter den i stand til å laste ned ulike typer ondsinnede moduler fra kommandoserveren.
Den mest nevneverdige modulen gir skadevaren evnen til knekke passord lokalt på offerets enhet ved hjelp av «brute force»-teknikken, altså «gjette» seg frem til passordene. Dette gjøres ved å samle inn brukernavnene fra offerets kontoer og en ordliste som lastes ned fra kommandoserveren.
Kan kjøres fra oppstart
Ut over dette er det evnen til å bite seg fast og holde seg skjult som gjør skadevaren særlig skadelig. For eksempel installerer Chillyhell seg som en såkalt LaunchAgent dersom den kjører uten spesielle privilegier, noe som innebærer at den starter automatisk på Mac-en når brukeren logger på maskinen.
Dersom skadevaren kjøres under eleverte administratorprivilegier, forsøker den ifølge Jamf å installere seg som en LaunchDeamon. Det betyr at skadevaren automatisk kjøres med systemprivilegier når brukeren starter opp enheten – noe som gjør den vesentlig farligere.
En annen teknikk skadevaren bruker for å holde seg skjult, er at den kan manipulere tidsstemplene som er knyttet til programvarens aktivitet på systemet, noe som reduserer sjansen for å reise mistanke.
– Med sine flere selvoppholdelsesmekanismer, evne til å kommunisere over ulike protokoller og modulære struktur er Chillyhell usedvanlig fleksibel. Funksjoner som tidsstempling og passordknekking gjør dette eksemplaret til en uvanlig oppdagelse i det nåværende MacOS-trussellandskapet, skriver Jamf.
Generell økning
Mac-skadevare har generelt sett en betydelig økning de siste årene. Tidligere i år fortalte Digi om en markant økning i særlig «stealer»-programvare som er designet for å stjele sensitive data.
– Mac-skadevare gjennomgår en revolusjon etter hvert som en gammel garde av trusler har begynt å vike for en farlig, ny generasjon av informasjonsstjelere som bruker de samme funksjonene og distribusjonskanalene som Windows-skadevare, skrev sikkerhetsselskapet Malwarebytes i en rapport.
Jamf, samme selskap som står bak den seneste Chillyhell-rapporten, utarbeidet også en statusrapport i fjor hvor de opplyste at de nå følger hele 300 forskjellige skadevarefamilier på MacOS-plattformen. Rapporten bemerket også at svært mange Mac-brukere ikke benytter seg av sikkerhetsfunksjoner.