Fenster schliessen
 | RSS | Impressum | Datenschutzerklärung | Login logo
logo

CloudSyncD: Gefälschter Zoom-Installer lockt Mac-Nutzer an Gatekeeper vorbei


Jamf Threat Labs hat CloudSyncD entdeckt: Die Mac-Schadsoftware tarnt sich als Zoom-Installer und verleitet Nutzer dazu, Gatekeeper zu umgehen. Wenige Tage nach der Entdeckung am 15. September erschienen laut Jamf (einer Firma für Cyber-Sicherheit) Varianten mit funktionierenden Verbindungen zu Angreifer-Servern.

Das Disk-Image sieht wie ein gewöhnlicher Installer aus. Zugleich enthält es eine Anleitung, um die Sperre von Gatekeeper in den Systemeinstellungen manuell zu umgehen. Dem Programm fehlen eine Apple-Entwicklersignatur und die Notarisierung. Ohne die Freigabe durch den Nutzer startet es nicht.

Nach dem Start zeigt CloudSyncD ein gefälschtes Passwortfenster. Die Schadsoftware prüft die Eingabe im Hintergrund und speichert ein korrektes Passwort lokal. Nach Angaben von MacTechNews wurde das Passwort nicht an die Angreifer gesendet. CloudSyncD nutzt es demnach, um einen weiteren Teil der Schadsoftware zu starten.

Jamf Threat Labs beobachtete in den untersuchten Versionen keine dauerhafte Verankerung im System. Nach einem Neustart wäre die Schadsoftware deshalb nicht mehr aktiv gewesen. Bei den untersuchten Infektionen flossen laut Jamf nur Systeminformationen ab, keine sensiblen Nutzerdaten. Das beschreibt die beobachteten Fälle, nicht die Möglichkeiten späterer Varianten.

Die Anleitung im Disk-Image macht diesen Fall besonders: Die Angreifer umgehen Gatekeeper nicht unbemerkt. Sie verleiten Nutzer dazu, die Sperre selbst aufzuheben.

Quelle:
Jamf Threat Labs