sikkerhet

Ny Mac-skadevare «tvinger» deg til å gi fra deg passordet

«Clicklock Stealer» er den seneste trusselen på Mac-plattformen.

Mac-plattformen er ikke lenger like trygg som den en gang var, og nå har en ny trussel dukket opp.
Mac-plattformen er ikke lenger like trygg som den en gang var, og nå har en ny trussel dukket opp. Illustrasjonsfoto: Colourbox/16048481

Mac har lenge hatt ord på seg for å være blant de sikreste plattformene når det gjelder skadevare-forekomsten, men de er i ferd med å endre seg.

Nå har det dukket opp en ny trussel på Mac-plattformen med en heller uvanlig egenskap – den «låser» maskinen, men ikke ved å kryptere dataene, slik utpressingsvirus gjør.

Det er sikkerhetsselskapet Group-IB som gjorde funnene denne gangen, og saken ble omtalt av blant andre Malwarebytes.

«Tvinger» til seg passordet

Den nye skadevaren har blitt døpt «Clicklock Stealer», og ifølge Group-IB befinner over halvparten av målene for skadevaren seg i Europa. Både Sverige, Danmark og Finland er nevnt.

Skadevaren skiller seg ut fra andre familier ved at den «tvinger» brukeren til å skrive inn macOS-passordet sitt, og den benytter ulike teknikker for å forhindre at brukeren avbryter prosessen.

– Dersom offeret skriver inn passordet frivillig, fullføres angrepet i det stille i løpet av sekunder. Dersom de nekter, låses systemet ned inntil de adlyder. Hvis de forsøker en omstart, sørger persistensmekanismer for at angrepet gjenopptas, skriver sikkerhetsselskapet.

I litt mer detalj skriver sikkerhetsselskapet at dersom brukeren oppgir passordet, blir det validert og umiddelbart sendt til de ondsinnede aktørene via Telegram. Hvis brukeren avbryter, installeres to «Launch Agents» – en macOS-funksjon som lar programmer starte automatisk – og avslutter.

Avslutter alle apper hvert 210. millisekund

Ved neste innlogging aktiveres så en modul som avslutter alle synlige applikasjoner hvert 210. millisekund, ifølge Group-IB. Dermed er det eneste som blir stående igjen på skjermen, en passorddialog – helt til brukeren blir tvunget til å oppgi passordet.

Den andre faktoren som gjør skadevaren uvanlig, er at selve infeksjonen og spredningen skjer via såkalte Clickfix-angrep – som er en relativt ny angrepsmetode på Mac-plattformen.

«Clickfix» er en type phishing-angrep som innebærer å lure offeret til å laste ned skadevare via kommandolinjer som offeret selv skriver eller kopierer og limer inn i terminalen i macOS.

I dette tilfellet havner ofrene på en phishing-side som etterligner Cloudflares verifisering, eller et annet falskt systemverktøy. Siden instruerer brukeren om å åpne terminalen, lime inn en kommando og trykke på Enter. Dette presenteres som et nødvendig trinn for å «bekrefte at du er et menneske», en velkjent prosess for de fleste nettbrukere.

Stjeler «alt»

Apple har sluppet en «fiks» til Clickfix-angrepene som innebærer å gi brukeren en advarsel hvis man forsøker å lime inn kode i terminalen, dersom det foreligger mistanke om at koden kan være ondsinnet. Som Digi skrev, har ondsinnede aktører imidlertid allerede funnet en vei rundt disse tiltakene – så Clickfix-angrepene er fremdeles en reell trussel.

Når det gjelder selve skadevaren, dreier det seg altså om en «stealer»-programvare, i likhet med mye annen skadevare på Mac-plattformen.

Clicklock Stealer er ifølge Group-IB i stand til å samle inn blant annet nettleserlegitimasjon, utvidelser for kryptolommebøker, skrivebordslommebøker og data fra Keychain (Apples passordadministrator), og den arkiverer alt i en ZIP-fil før det sendes til en Telegram-bot.

Blant andre Microsoft har tidligere advart om at nettopp stealer-programmer opplever en svært kraftig vekst på macOS-plattformen, og denne trenden ser altså ikke ut til å avta med det første.

Som Group-IB påpeker, vil ingen legitim nettside noensinne be brukere om å lime inn kommandoer i terminalen, og det beste rådet for å beskytte seg mot Clickfix-angrep er derfor å simpelthen avstå fra dette i alle sammenhenger.

Flere detaljer finner man i sikkerhetsselskapets gjennomgang.

Powered by Labrador CMS