sikkerhet
Ny Mac-skadevare «tvinger» deg til å gi fra deg passordet
«Clicklock Stealer» er den seneste trusselen på Mac-plattformen.
Mac har lenge hatt ord på seg for å være blant de sikreste plattformene når det gjelder skadevare-forekomsten, men de er i ferd med å endre seg.
Nå har det dukket opp en ny trussel på Mac-plattformen med en heller uvanlig egenskap – den «låser» maskinen, men ikke ved å kryptere dataene, slik utpressingsvirus gjør.
Det er sikkerhetsselskapet Group-IB som gjorde funnene denne gangen, og saken ble omtalt av blant andre Malwarebytes.
«Tvinger» til seg passordet
Den nye skadevaren har blitt døpt «Clicklock Stealer», og ifølge Group-IB befinner over halvparten av målene for skadevaren seg i Europa. Både Sverige, Danmark og Finland er nevnt.
Skadevaren skiller seg ut fra andre familier ved at den «tvinger» brukeren til å skrive inn macOS-passordet sitt, og den benytter ulike teknikker for å forhindre at brukeren avbryter prosessen.
– Dersom offeret skriver inn passordet frivillig, fullføres angrepet i det stille i løpet av sekunder. Dersom de nekter, låses systemet ned inntil de adlyder. Hvis de forsøker en omstart, sørger persistensmekanismer for at angrepet gjenopptas, skriver sikkerhetsselskapet.
I litt mer detalj skriver sikkerhetsselskapet at dersom brukeren oppgir passordet, blir det validert og umiddelbart sendt til de ondsinnede aktørene via Telegram. Hvis brukeren avbryter, installeres to «Launch Agents» – en macOS-funksjon som lar programmer starte automatisk – og avslutter.
Avslutter alle apper hvert 210. millisekund
Ved neste innlogging aktiveres så en modul som avslutter alle synlige applikasjoner hvert 210. millisekund, ifølge Group-IB. Dermed er det eneste som blir stående igjen på skjermen, en passorddialog – helt til brukeren blir tvunget til å oppgi passordet.
Den andre faktoren som gjør skadevaren uvanlig, er at selve infeksjonen og spredningen skjer via såkalte Clickfix-angrep – som er en relativt ny angrepsmetode på Mac-plattformen.
«Clickfix» er en type phishing-angrep som innebærer å lure offeret til å laste ned skadevare via kommandolinjer som offeret selv skriver eller kopierer og limer inn i terminalen i macOS.
I dette tilfellet havner ofrene på en phishing-side som etterligner Cloudflares verifisering, eller et annet falskt systemverktøy. Siden instruerer brukeren om å åpne terminalen, lime inn en kommando og trykke på Enter. Dette presenteres som et nødvendig trinn for å «bekrefte at du er et menneske», en velkjent prosess for de fleste nettbrukere.
Stjeler «alt»
Apple har sluppet en «fiks» til Clickfix-angrepene som innebærer å gi brukeren en advarsel hvis man forsøker å lime inn kode i terminalen, dersom det foreligger mistanke om at koden kan være ondsinnet. Som Digi skrev, har ondsinnede aktører imidlertid allerede funnet en vei rundt disse tiltakene – så Clickfix-angrepene er fremdeles en reell trussel.
Når det gjelder selve skadevaren, dreier det seg altså om en «stealer»-programvare, i likhet med mye annen skadevare på Mac-plattformen.
Clicklock Stealer er ifølge Group-IB i stand til å samle inn blant annet nettleserlegitimasjon, utvidelser for kryptolommebøker, skrivebordslommebøker og data fra Keychain (Apples passordadministrator), og den arkiverer alt i en ZIP-fil før det sendes til en Telegram-bot.
Blant andre Microsoft har tidligere advart om at nettopp stealer-programmer opplever en svært kraftig vekst på macOS-plattformen, og denne trenden ser altså ikke ut til å avta med det første.
Som Group-IB påpeker, vil ingen legitim nettside noensinne be brukere om å lime inn kommandoer i terminalen, og det beste rådet for å beskytte seg mot Clickfix-angrep er derfor å simpelthen avstå fra dette i alle sammenhenger.
Flere detaljer finner man i sikkerhetsselskapets gjennomgang.