Att söka efter pålitlig Mac-programvara kan nu leda till en kompromettering. Kampanjen med Mac-infostealer via Google Ads utnyttjar sponsrade sökresultat för att locka användare till falska nedladdningssidor. I stället för att utnyttja systembrister förlitar sig angripare på övertalning och användarens egna handlingar.
Hur attacken fungerar
Kriminella kapade dussintals annonskonton och publicerade hundratals skadliga annonser. Dessa visades ovanför legitima träffar när användare sökte efter populära macOS-program.
Efter klick på en sponsrad länk hamnade offret på en övertygande webbplats som liknade installationsdokumentation. Sidan instruerade besökaren att kopiera och klistra in ett kommando i macOS Terminal för att slutföra installationen.
Eftersom instruktionerna såg tekniska och trovärdiga ut följde många användare dem utan misstanke.
Social manipulationsteknik
Kampanjen undvek traditionella körbara filer. Angriparna använde kodade kommandon som användaren själv körde manuellt.
Detta kringgick säkerhetsvarningar eftersom systemet tolkade åtgärden som avsiktlig. Kommandot avkodades och installerade skadlig kod i bakgrunden.
Metoden gjorde i praktiken offret delaktigt i infektionen.
Skadlig kods funktioner
När programmet installerats samlade infostealern in känslig information från enheten.
Insamlad data inkluderade:
- Webbläsaruppgifter och sessionscookies
- Lokala filer och anteckningar
- Data från meddelandeappar
- Kryptoplånboksinformation
Skadeprogrammet kunde också visa falska lösenordsrutor och ersätta vissa applikationer för att behålla åtkomst.
Varför metoden fungerar
Många litar mer på sponsrade sökresultat än på vanliga länkar. Angriparna utnyttjade detta förtroende och undvek system som analyserar nedladdade filer.
Eftersom aktiviteten liknade manuell administration klassificerade säkerhetsverktyg den ofta inte som skadlig.
Kampanjen roterade dessutom annonskonton, vilket gjorde att den kunde fortsätta efter att enskilda annonser tagits bort.
Skyddsråd
Användare bör undvika att installera program via annonser och aldrig köra okända terminalkommandon. Legitima applikationer kräver sällan manuell skriptkörning vid installation.
Nedladdning direkt från officiella leverantörers webbplatser minskar risken avsevärt.
Slutsats
Kampanjen med Mac-infostealer via Google Ads visar en övergång från tekniska sårbarheter till manipulation. Angripare behöver inte längre exploatera systemfel när användare själva kör skadliga kommandon. Medvetenhet och försiktiga sökvanor är avgörande skydd mot moderna spridningsmetoder för skadlig kod.


0 svar till ”Mac-infostealer via Google Ads lurar macOS-användare”