Cyberkriminelle står bak en ny kampanje som bruker falske Homebrew-nettsteder og andre etterlignede sider for å spre skadevare via Google-annonser. Angriperne lurer brukere til å laste ned informasjonstyver som utgir seg for å være kjente programmer som Homebrew, LogMeIn og TradingView.
Kampanjen retter seg spesielt mot macOS-brukere, inkludert utviklere som bruker disse verktøyene i sitt daglige arbeid. Ved å etterligne legitime domener lokker angriperne ofrene til å kjøre terminalkommandoer som installerer skadevaren direkte på systemene deres.
Slik fungerer angrepet
Hackerne kjøper Google-annonser som vises over de ekte søkeresultatene. Når brukere klikker på annonsene, blir de sendt videre til falske nettsteder som er nesten identiske med de virkelige. For eksempel kan et klonet domene endre bare én bokstav i «brew.sh» for å lure ofrene.
Når de besøker siden, blir brukerne bedt om å kopiere og lime inn en kommando i macOS-terminalen. Kommandoen laster ned skadevaren ved hjelp av verktøy som «curl» og kjører den med forhøyede rettigheter. Dette gir angriperne tilgang til sensitiv informasjon som lagrede passord, nettlesercookies og kryptolommebøker.
Forskere har identifisert over 80 domener som brukes i kampanjen. Nyttelastene inkluderer ofte kjente informasjonstyvere som AMOS og Odyssey Stealer, som kan hente data fra flere nettlesere og applikasjoner.
Konsekvenser og risiko
Kampanjen med falske Homebrew-nettsteder viser hvordan pålitelige annonseplattformer kan utnyttes gjennom såkalt malvertising. Selv erfarne brukere kan ta feil av de falske sidene og tro at de er legitime nedlastingskilder. Angriperne utnytter denne tilliten til å spre skadevare i stort omfang.
Ifølge rapporter har Google fjernet flere av de skadelige annonsene, men kampanjen fortsetter å utvikle seg. Hendelsen reiser spørsmål om hvor effektivt annonsenettverk klarer å oppdage og blokkere ondsinnede aktører før de når brukerne.
Slik beskytter du deg
Brukere kan redusere risikoen ved å unngå nedlastinger via annonser og heller gå direkte til de offisielle prosjektsidene. Å kontrollere nettadresser nøye og unngå ukjente installasjonskommandoer kan forhindre infeksjon. Cybersikkerhetseksperter anbefaler også å aktivere macOS Gatekeeper, holde programvare oppdatert og overvåke uvanlig nettverkstrafikk.
Konklusjon
Kampanjen med falske Homebrew-nettsteder understreker den økende trusselen fra malvertising. Den viser at selv erfarne brukere kan bli lurt av sofistikerte angrep. Etter hvert som hackerne forbedrer metodene sine, blir det avgjørende å være oppmerksom og verifisere alle nedlastingskilder for å holde systemene trygge.


0 responses to “Falske Homebrew-nettsteder retter seg mot Mac-brukere”