checkAd

     460  0 Kommentare Mac-Malware OSX/Keydnap umgeht Apple-Gatekeeper-Schutz über signierte Transmission-App

    Jena (pts044/30.08.2016/17:00) - Der europäische Security-Software-Hersteller ESET http://www.eset.com/de hat eine neue Variante der OS-X-Malware OSX/Keydnap aufgespürt, die eine veränderte Version des signierten BitTorrent-Clients "Transmission" als Infektionsvektor nutzte. Daran heikel: Die infizierte Datei wurde auf der offiziellen Transmission-Website zum Download angeboten. Analysen des Schadcodes zeigen auffällige Parallelen zur ersten Mac-Ransomware KeRanger aus dem Frühjahr 2016.

    Datei wurde nach Hinweis von ESET vom Server gelöscht

    Wenige Minuten nach den Hinweisen der ESET-Forscher entfernten die Transmission-Macher die bösartige Datei von ihren Servern und stellten unmittelbar Nachforschungen an, wie es dazu kommen konnte. Auch setzte sich ESET mit Apple in Kontakt, um den kompromittierten Signaturschlüssel zu melden.

    Bisher ist unklar, seit wann die veränderte Datei zum Download zur Verfügung stand, die Signatur der Datei weist den 28. August als Datum aus.

    Infiziert? So prüfen Mac-User ihr System

    Alle Mac-Nutzer, die Transmission V2.92 im Zeitraum vom 28. (morgens) bis 29. August (abends) von der offiziellen Website heruntergeladen haben, identifizieren eine Infektion mit OSX/Keydnap, indem das Dateisystem auf die nachfolgenden Dateiordner überprüft wird. Existieren die Ordner, ist das System mit Keydnap infiziert und sollte umgehend mit einer Security-Lösung für den Mac wie der ESET Cyber Security Pro bereinigt werden:

    /Applications/Transmission.app/Contents/Resources/License.rtf
    /Volumes/Transmission/Transmission.app/Contents/Resources/License.rtf
    $HOME/Library/Application Support/com.apple.iCloud.sync.daemon/icloudsyncd
    $HOME/Library/Application Support/com.apple.iCloud.sync.daemon/process.id
    $HOME/Library/LaunchAgents/com.apple.iCloud.sync.daemon.plist
    /Library/Application Support/com.apple.iCloud.sync.daemon/
    $HOME/Library/LaunchAgents/com.geticloud.icloud.photo.plist

    Die Vorgehensweise der Cyberkriminellen weist Parallelen zur KeRanger-Malware auf, der ersten Ransomware für Mac OS X. Auch KeRanger verteilte sich im März dieses Jahres über eine veränderte Transmission-Installationsdatei - Analysen von ESET zeigen zudem auffällige Ähnlichkeiten im Code des Payloaders beider Schadprogramme (technische Details und Bildmaterial dazu finden Sie im WeLiveSecurity-Artikel).

    Hintergründe zur Keydnap-Malware hat ESET im Security-Blog WeLiveSecurity zusammengetragen:
    http://www.welivesecurity.com/deutsch/2016/07/08/osx-keydnap-malware-entdeckt

    Dies umfasst auch Details zur Funktionsweise von KeRanger:
    http://www.welivesecurity.com/2016/03/07/new-mac-ransomware-appears-keranger-spread-via-transmission-app

    Die ESET-Security-Software für Mac OS X namens ESET Cyber Security Pro http://www.eset.com/de/home/products/cyber-security-pro-mac schützt zuverlässig vor verschiedenen Varianten von KeRanger und Keydnap, außerdem kann die Lösung dabei helfen, infizierte Systeme zu bereinigen.

    (Ende)

    Aussender: ESET Deutschland GmbH
    Ansprechpartner: Michael Klatte
    Tel.: +49 364 13114 257
    E-Mail: michael.klatte@eset.de
    Website: www.eset.de

    [ Quelle: http://www.pressetext.com/news/20160830044 ]




    Pressetext (PM)
    0 Follower
    Autor folgen
    Mehr anzeigen
    Tipp von pressetext.deutschland:

    Holen Sie sich kostenlos die Topnews aus den Zukunftsbranchen Hightech, Business, Medien und Leben in realtime in Ihre Mailbox! Melden Sie sich unter Pressetext Abo kostenfrei an.
    Mehr anzeigen
    Verfasst von Pressetext (PM)
    Mac-Malware OSX/Keydnap umgeht Apple-Gatekeeper-Schutz über signierte Transmission-App Der europäische Security-Software-Hersteller ESET http://www.eset.com/de hat eine neue Variante der OS-X-Malware OSX/Keydnap aufgespürt, die eine veränderte Version des signierten BitTorrent-Clients "Transmission" als Infektionsvektor nutzte. …