skadevare

Sikkerhetsforskere: – Disse skadevarene stjeler data fra Mac-maskiner og fanges ikke opp av antivirusprogrammer

Sentinel One med nye funn.

Mac-plattformen er ennå den tryggeste plattformen, men bildet er i ferd med å endres.
Mac-plattformen er ennå den tryggeste plattformen, men bildet er i ferd med å endres. Illustrasjonsfoto: Colourbox/5314475

MacOS-plattformen regner fremdeles som den tryggeste når det gjelder forekomsten av skadevare, men bildet er i rask endring. Nå rapporterer sikkerhetsforskere om nye funn som er verdt å ta på alvor.

Blant andre Bleeping Computer melder at flere såkalte «stealer»-programmer fortsetter å utgjøre en betydelig trussel på Mac-plattformen – og nå har de også blitt oppgradert på en måte som gjør dem vanskelig å fange opp med antivirusløsninger.

Oppdages ikke av Xprotect

Det er sikkerhetsforskerne hos Sentinel One som nylig informerte om tre aktive «stealer»-programmer til Mac, som selskapet har registrert ulike prøver av den siste tiden.

Et av programmene går under navnet «Keysteal» og ble omtalt av blant andre Trend Micro og Broadcom. Dette programmet er designet for tyveri av informasjon fra Keychain – Apples egen tjeneste for passordadministrering.

Ifølge Sentinel One oppdaterte Apple sin antivirusløsning Xprotect til å gjenkjenne Keysteal-programvaren for et års tide siden, men de nye versjonene av programmet oppdages ikke av Xprotect. De skal også ha veldig lav oppdagelsesprosent med antivirusverktøyet VirusTotal.

Sikkerhetsselskapet har også oppdaget nye versjoner av Mac-skadevaren Atomic Stealer – forkortet Amos – som Digi.no har omtalt ved tidligere anledninger.

Amos er en programvare som er laget for å hente ut en rekke typer data fra offerets systemer, deriblant Keychain-passord, komplett systeminformasjon, filer fra desktop- og dokumentmappen, og macOS-passordet.

Nye egenskaper

Sikkerhetsselskapet Malwarebytes opplyste nylig at Amos primært sprer seg gjennom falske nettleseroppdateringer.

Kort tid etter Malwarebytes' omtale av Amos-programvaren skal Apple ha oppdatert Xprotect til å fange opp skadevaren tidligere denne måneden. Ifølge Sentinel One har det imidlertid allerede dukket opp varianter av Amos som ikke oppdages av Xprotect.

Flere av de seneste Amos-prøvene skal også ha svært lav oppdagelsesprosent på VirusTotal.

Disse nye versjonene skal ha blitt utstyrt med flere egenskaper, deriblant muligheten til å sjekke både hvorvidt programvaren kjøres i et VM-miljø (virtuell maskin), sier sikkerhetsselskapet.

Den tredje aktive Mac-skadevaren som omtales av Sentinel One går under navnet CherryPie, og de alternative navnene GaryStealer og JaskaGo.

Skrevet i Go

Denne skadevaren, som for øvrig også retter seg mot Windows-plattformen, er skrevet i det noe uvanlige programmeringsspråket Go. Dette er blitt en økende trend blant skadevareaktører, da det gjør programvaren vanskeligere å oppdage og analysere.

JaskaGo ble omtalt av det store amerikanske telekomselskapet AT&T nylig, og er designet for å stjele sensitive data fra offerets system, deriblant informasjon som er lagret i nettleseren, og data fra kryptovaluta-lommebøker.

Ifølge Sentinel One har JaskaGo-skadevaren en oppdagelsesprosent på null hos antivirusverktøyet VirusTotal, og den har flere mekanismer som gjør at den unnslipper deteksjon. Blant annet kan den, som Amos, sjekke om det kjører i et VM-miljø.

– Den fortsatte tilstedeværelsen og tilpasningene til macOS-stealere som Keysteal, Atomic Infostealer og Cherrypie understreker de pågående utfordringene som macOS-bedriftsbrukere står overfor. På tross av solide forsøk fra Apple på å oppdatere sin Xprotect-signaturdatabase, fortsetter disse raskt utviklende skadevaretypene å unnslippe, skriver Sentinel One.

Mer informasjon finner du i sikkerhetsselskapets egen omtale.

Powered by Labrador CMS