macOS Malware bleibt fünf Jahre unentdeckt

Die macOS Malware mit dem Namen OSAMiner wird seit mindestens 2015 in freier Wildbahn verbreitet, getarnt in raubkopierten (gecrackten) Spielen und Software wie League of Legends und Microsoft Office für Mac, so die Sicherheitsfirma SentinelOne in einem diese Woche veröffentlichten Bericht: „OSAMiner ist seit langem aktiv und hat sich in den letzten Monaten weiterentwickelt. „Nach den Daten, die wir haben, scheint es hauptsächlich auf chinesische/asiatisch-pazifische Communities abzuzielen.

Aber der Kryptominer blieb nicht ganz unbemerkt. Laut SentinelOne haben zwei chinesische Sicherheitsfirmen im August bzw. September 2018 ältere Versionen des OSAMiners entdeckt und analysiert.

Aber ihre Berichte kratzten nur an der Oberfläche dessen, wozu OSAMiner in der Lage war, sagte SentinelOne macOS-Malware-Forscher Phil Stokes.

Das lag vor allem daran, dass die Sicherheitsforscher damals nicht in der Lage waren, den gesamten Code der Malware abzurufen, die verschachtelte Run-Only-AppleScript-Dateien verwendet, um ihren Schadcode über verschiedene Stufen hinweg abzurufen.

Wenn Anwender die raubkopierte Software installierten, luden sie ein Run-Only-AppleScript herunter und führten es aus, das wiederum ein zweites Run-Only-AppleScript und schließlich ein drittes Run-Only-AppleScript herunterlud.

Da „run-only“-AppleScript in einem kompilierten Zustand daherkommen, in dem der Quellcode nicht für Menschen lesbar ist, erschwerte dies die Analyse für Sicherheitsforscher.

Nun veröffentlichte Stokes die vollständige Kette dieses Angriffs, zusammen mit Indikatoren der Kompromittierung (Indicators of Compromise, IOCs) vergangener und neuerer OSAMiner-Kampagnen. Stokes und das SentinelOne-Team hoffen, dass andere Anbieter von macOS-Sicherheitssoftware durch die Veröffentlichung der IOCs in die Lage versetzt werden, OSAMiner-Angriffe zu erkennen und macOS-Anwender zu schützen, indem sie das Geheimnis um diese Kampagne endlich lüften.

„Run-only AppleScripts sind überraschend selten in der macOS-Malware-Welt, aber sowohl die Langlebigkeit als auch die mangelnde Aufmerksamkeit für die macOS.OSAMiner-Kampagne, die wahrscheinlich seit mindestens fünf Jahren läuft, zeigt genau, wie mächtig Run-only AppleScripts zur Umgehung und Anti-Analyse sein können“, schloss Stokes.

ZDNet.de Redaktion

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

3 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

7 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

8 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

8 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

8 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

11 Stunden ago