skadevare

Advarer Mac-brukere: Denne Google-annonsen sprer skadevare

Sikkerhetsforskere advarer mot «Poseidon».

Arc-nettleseren blir stadig mer populær, og det har skadevareaktører begynt å utnytte aktivt.
Arc-nettleseren blir stadig mer populær, og det har skadevareaktører begynt å utnytte aktivt.

Når det gjelder skadevare er det fremdeles Mac-plattformen som skilter med den laveste forekomsten, men trusselbildet er i rask endring også på denne plattformen.

En av de farligste truslene på Mac-plattformen heter Atomic Stealer, en ondsinnet programvare som kan stjele nesten alle typer data fra ofre. Nå advarer forskere om at Atomic Stealer har fått en «tvilling».

Mange likhetstrekk

Sikkerhetsselskapet Malwarebytes oppdaget i slutten av juni en skadevare de har døpt «Poseidon» – som har mange likhetstrekk med Atomic Stealer.

Ifølge Malwarebytes inneholder Poseidon mye av den samme koden, og den utvikles aktivt som en direkte konkurrent til Atomic Stealer, sier forskerne.

Et annet likhetstrekk er at skadevaren sprer seg gjennom Google-annonser, men i dette tilfellet dreier det seg om en spesifikk type annonse – nemlig annonser for den nye Arc-nettleseren, som flere ganger tidligere er omtalt av Digi.

Malwarebytes sier at dette er andre gang Arc-nettleseren brukes som lokkemiddel for spredning av ondsinnet programvare, et tegn på at nettleseren er i ferd med å bli populær.

Brukere som klikker på annonsen, omdirigeres til en falsk nettside hvor man tilbys å laste ned Arc-nettleseren til Mac. Den nedlastede DMG-filen etterligner en typisk Mac-installer, sier forskerne.

Egenskapene til skadevaren omfatter blant annet stjeling av filer, data knyttet til kryptolommebøker, data fra passordadministratorer som Bitwarden og KeePassXC, og innsamling av data fra alle store nettlesere, som Chrome, Edge, Firefox og Safari. Dette er egenskaper vi også finner hos Atomic Stealer-programvaren.

– Aktiv arena

Poseidon-programvaren har imidlertid også blitt utstyrt med muligheten til å stjele VPN-konfigurasjoner fra leverandører som Fortinet og OpenVPN.

– Det finnes en aktiv arena for utvikling av Mac-skadevare som fokuserer på «stealer»-programmer.[...] Kampanjer som distribuerer den nye skadevaren bekrefter at trusselen er reell og aktivt søker nye ofre. Å beskytte seg mot disse truslene krever årvåkenhet hver gang du laster ned og installerer en ny app, skriver Malwarebytes i sin omtale av Poseidon-skadevaren.

Sikkerhetsselskapet har ikke opplyst akkurat hvor omfattende kampanjen er og hvor de fleste ofrene befinner seg. Skadevare er imidlertid nesten alltid en global trussel.

Mac-trusler øker betraktelig for tiden. I februar i år dukket det opp en omfattende, global rapport fra selskapet Jamf, som hevdet at de har oppdaget over 300 ulike skadevarefamilier på Mac-plattformen.

Et annet funn i rapporten var at svært mange Mac-brukere ikke benytter seg av sikkerhetsfunksjonene på plattformen, noe som kan tolkes dithen at mange Mac-brukere simpelthen ikke tar truslene på alvor.

Powered by Labrador CMS