Categories: SicherheitVirus

Mac-Malware gibt sich als Börsen-App aus und stiehlt Nutzerdaten

Trend Micro warnt vor einem neuen Trojaner, der sich gegen Nutzer von Apples Desktop-Betriebssystem macOS richtet. Der Trojan.MacOS.GMERA genannte Schädling, der bisher in zwei Varianten vorliegt, gibt sich als die legitime Börsenhandels-App Stockfolio aus. Sie ist unter anderem in der Lage, persönliche Daten auszuspähen, und Daten über den verwendeten Mac zu sammeln.

Entdeckt wurde die Schadsoftware von Trend Micros Machine-Learning-System, das bestimmte Shell-Skripte als verdächtig einstufte. Tatsächlich enthielt das erste analysierte Muster neben der legitimen Stockfolio-App eine versteckte und verschlüsselte Datei, wobei die Stockfolio-App (Version 1.4.13) mit einem gefälschten Zertifikat versehen war.

Wird die gefälschte App installiert, werden auch zwei Skripte gestartet, von denen eines den Nutzernamen und die IP-Adresse aufzeichnet sowie die Inhalte der Ordner „Anwendungen“, „Dokumente“ und „Desktop“ erfasst. Diese Daten speichert die Malware in einer verschlüsselten Datei und lädt sie auf einen Server im Internet hoch. Das andere ist für die Installation der eigentlichen Börsen-App zuständig.

Mithilfe des gefälschten digitalen Zertifikats der ersten Variante fand Trend Micro eine neuere B-Variante des Trojaners. Sie war bereits im Juni 2019 auf VirusTotal hochgeladen worden. Auch sie basiert auf der eigentlich veralteten Version 1.4.13 von Stockfolio – aktuell ist die Version 1.5.

Um sich dauerhaft auf einem Mac einzurichten legt die neue Variante eine Property List (plist-Datei) an. Sie wiederum startet eine Reverse-Shell, mit der die Malware Befehle von einem Server im Internet empfangen kann.

„Angesichts der Veränderungen, die wir von der ersten Iteration der Malware-Variante bis zur aktuellen Version gesehen haben, beobachten wir einen Trend, bei dem die Malware-Autoren ihre Routine vereinfacht und um weitere Funktionen erweitert haben. Es ist möglich, dass die Hintermänner nach Möglichkeiten suchen, sie effizienter zu gestalten – vielleicht sogar in Zukunft mit Ausweichmechanismen.

Apple teilte auf Nachfrage von Trend Micro mit, dass das für den Trojaner verwendete digitale Zertifikat bereits im Juli wiederrufen wurde. Darüber hinaus rät der japanische Sicherheitsanbieter, Apps nur aus vertrauenswürdigen Quellten zu installieren.

ANZEIGE

Auf zu neuen Höhen mit SkySQL, der ultimativen MariaDB Cloud

In diesem Webinar stellen wir Ihnen SkySQL vor, erläutern die Architektur und gehen auf die Unterschiede zu anderen Systemen wie Amazon RDS ein. Darüber hinaus erhalten Sie einen Einblick in die Produkt-Roadmap, eine Live-Demo und erfahren, wie Sie SkySQL innerhalb von nur wenigen Minuten in Betrieb nehmen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

SEO-Beratung von Spezialisten wie WOXOW: Deshalb wird sie immer wichtiger

Wer bei Google mit den passenden Suchbegriffen nicht in den Top-Rankings gefunden wird, der kann…

22 Stunden ago

Umfrage: Weniger als die Hälfte der digitalen Initiativen sind erfolgreich

Unternehmen räumen der Entwicklung technischer und digitaler Führungskompetenzen ein zu geringe Priorität ein. Gartner fordert…

23 Stunden ago

Google schließt zwei Zero-Day-Lücken in Android

Betroffen sind Android 12, 13, 14 und 15. Google sind zielgerichtete Angriffe auf die beiden…

2 Tagen ago

Gefährliche Weiterentwicklung der APT36-Malware ElizaRAT

Schadprogramm der pakistanischen Hackergruppe APT36 weitet seine Aktivitäten aus und verbessert seine Techniken.

2 Tagen ago

Google schließt weitere schwerwiegende Sicherheitslücken in Chrome 130

Tenable vergibt für beide Schwachstellen einen CVSS-Basis-Score von 9,8. Zwei Use-after-free-Bugs erlauben möglicherweise das Einschleusen…

2 Tagen ago

Microsoft nennt weitere Details zu kostenpflichtigen Patches für Windows 10

Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…

3 Tagen ago