Categories: SicherheitVirus

EvilQuest: Neue Ransomware für macOS im Umlauf

Sicherheitsforscher von Malwarebytes und SentinelOne haben eine neue Ransomware entdeckt, die sich gegen Nutzer von macOS richtet. OSX.EvilQuest unterscheidet sich von bereits bekannter Erpressersoftware für das Apple-Betriebssystem, weil sie nicht nur Dateien verschlüsselt, sondern auch einen Keylogger und eine Reverse Shell installiert. Außerdem ist EvilQuest in der Lage, Dateien von Kryptowährungsbörsen zu stehlen.

Thomas Reed, bei Malwarebytes für Mac und Mobile zuständig, und Phil Stokes, Mac-Sicherheitsforscher bei SentinelOne, suchen derzeit nach Schwachstellen in der Verschlüsselung von EvilQuest. Sie sollen ihnen helfen, ein kostenloses Entschlüsselungstool zu entwickeln, mit dem Opfer ihre Dateien ohne Zahlung eines Lösegelds wiederherstellen können.

Erstmals berichtete jedoch der Sicherheitsforscher Dinesh Devadoss am Montag per Twitter über EvilQuest. Man geht jedoch davon aus, dass die Malware mindestens seit Anfang Juni im Umlauf ist. Verbreitet wird sie unter anderem über Raubkopien von macOS-Software, die wiederum in Torrent-Portalen und Online-Forum angeboten wird. So fand sich EvilQuest in einem Softwarepaket mit dem Namen Google Software Update, einer gehackten Version der DJ-Software Mixed in Key sowie in einer Version des Sicherheits-Tools Little Snitch.

Auch der Sicherheitsforscher Patrick Wardle beschäftigte sich in den vergangenen Tagen mit EvilQuest. Demnach soll die Ransomware, nachdem sie alle Dateien verschlüsselt hat, ihre Lösegeldforderung einblenden. Die Cyberkriminellen verlangen, dass das Opfer innerhalb von drei Tagen 50 Dollar bezahlt. Weitere Details hält eine Datei namens Read_Me_Now.txt auf dem Desktop bereit. Dort findet sich unter anderem die Adresse, an die Zahlung in Bitcoin zu erfolgen hat.

Stokes zufolge verschlüsselt EvilQuest nur bestimmte Dateitypen, darunter PDF-Dateien, Office-Dokumente, Fotos und Zip-Dateien.

Nach erfolgter Zahlung befindet sich ein Mac allerdings immer noch unter Kontrolle der Angreifer. Denn nach der Verschlüsselung installiert die Ransomware einen Keylogger, der alle Tastatureingaben aufzeichnet. Eine Reverse Shell erlaubt es zudem, jederzeit eine Verbindung zu dem infizierten Mac aufzubauen und Befehle auszuführen, mit dem Ziel, Dateien zu stehlen, die typisch für Kryptowährungsbörsen sind.

Wardle bietet ein kostenlosen Sicherheitstool namens RansomWhere an, das EvilQuest erkennen und aufhalten kann. Reed zufolge sollen auch die Sicherheitslösungen von Malwarebytes vor der Erpressersoftware schützen.

EvilQuest ist nach KeRanger und Patcher erst die dritte Ransomware, die offenbar exklusiv für macOS entwickelt wurde. Mabouia ist eine weitere Erpressersoftware für Apple-Computer, die aber nur als Konzept existierte, das niemals umgesetzt wurde.

ANZEIGE

Netzwerksicherheit und Netzwerkmonitoring in der neuen Normalität

Die Gigamon Visibility Platform ist der Katalysator für die schnelle und optimierte Bereitstellung des Datenverkehrs für Sicherheitstools, Netzwerkperformance- und Applikationsperformance-Monitoring. Erfahren Sie in diesem Webinar, wie Sie mit Gigamon-Lösungen die Effizienz ihrer Sicherheitsarchitektur steigern und Kosten einsparen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago