Categories: SicherheitVirus

Malwarebytes entdeckt Schwachstelle in macOS

Malwarebytes hat eine Sicherheitslücke in macOS entdeckt, die offenbar schon länger für zielgerichtete Angriffe benutzt wird. Hacker können mithilfe der Schwachstelle Schadcode einschleusen und ausführen sowie eine Hintertür auf Macs einrichten.

Entdeckt wurde die Quimitchin genannte Backdoor den Forschern zufolge von einem nicht näher genannten Administrator, der wiederum ungewöhnlichen Netzwerk-Traffic zu einem bestimmten Mac zurückverfolgen konnte. Sie besteht aus zwei Teilen: einer .plist-Datei und einer .client-Datei. Erstere sorgt dafür, dass die .client-Datei ständig ausgeführt wird. Die wiederum enthält ein verschleiertes Perl-Skript, das mit der Domain „eidk.hopto.org“ kommuniziert.

Das Perl-Skript ist in der Lage, Screenshots aufzuzeichnen, die Webcam anzuzapfen und eine Java-Class-Datei auszuführen, die nicht im Dock angezeigt wird. Die Funktionsaufrufe selbst bezeichnet Malwarebytes als „antiquiert“. „Das sind einige wirklich veraltete Funktionen, zumindest in der Technik-Welt, die aus der Zeit vor OS X stammen. Außerdem enthält die Binärdatei Code der Open-Source-Bibliothek libjpeg, die zuletzt 1998 aktualisiert wurde“, heißt es im Blog von Malwarebytes.

Die Java-Class-Datei wiederum kann die Position des Mauszeigers erfassen, sie verändern und Maus- und Tastaturklicks simulieren. „Diese Komponente scheint gedacht zu sein, um eine rudimentäre Fernbedienungsfunktion bereitzustellen.“ Ein weiteres, vom Befehlsserver nachgeladenes Perl-Skript erstelle zudem eine Übersicht aller im lokalen Netzwerk vorhandenen Geräte und erfasse zudem deren Namen, IPv4- und IPv6-Adressen sowie die verwendeten Ports. Das Skript versuche auch, Kontakt zu weiteren Geräten im Netzwerk aufzunehmen.

Eine Besonderheit der Mac-Schadsoftware ist, dass sie zahlreiche, voll funktionsfähige Linux-Shell-Befehle enthält, die die Vermutung nahelegen, dass es auch eine Linux-Variante gibt oder gab. Mithilfe der Datenbank von Virustotal fanden die Forscher jedoch nur mehrere ausführbare Windows-Dateien, die mit demselben Befehlsserver kommunizieren. Sie wurden nur einmal bei Virustotal eingereicht, und zwar zwischen Juni und Juli 2013. Aktuell werden sie nur von wenigen Antivirenprogrammen erkannt.

Loading ...

Im Code von Quimitchin fanden die Forscher Indizien dafür, dass die Backdoor bereits seit 2014 im Umlauf ist. Grundsätzlich sei sie zwar leicht zu erkennen und zu entfernen, die Hintermänner hätten ihren Einsatz aber offenbar auf sehr wenige Ziele im Bereich der biomedizinischen Forschung beschränkt, weswegen sie wahrscheinlich bisher nie aufgefallen sei.

Apple nennt die Schadsoftware laut Malwarebytes Fruitfly. Das Unternehmen habe bereits ein Update veröffentlicht, dass automatisch im Hintergrund heruntergeladen werde und gegen künftige Infektionen mit Fruitfly/Quimitchin schütze.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

15 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

19 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

20 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

21 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

21 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

23 Stunden ago