Cyberkriminelle retter sig mod Apple-brugere gennem en falsk CleanMyMac-hjemmeside, der spreder macOS-malware. Kampagnen narrer ofre til at installere skadelig software, som udgiver sig for at være et pålideligt systemværktøj.

Angribere oprettede en overbevisende hjemmeside, der efterligner den legitime CleanMyMac-downloadside. Mange brugere søger online efter værktøjet, når de forsøger at rense eller optimere deres enheder.

Ofre, der følger instruktionerne på den falske side, installerer uvidende malware i stedet for det rigtige program. Sikkerhedsforskere advarer om, at kampagnen fokuserer på at stjæle følsomme oplysninger fra inficerede systemer.

Falsk hjemmeside udgiver sig for et populært Mac-værktøj

CleanMyMac er et velkendt vedligeholdelsesværktøj, som bruges af mange macOS-brugere. Programmet hjælper med at fjerne unødvendige filer og forbedre systemets ydeevne.

Angribere udnyttede programmets popularitet ved at skabe en næsten identisk hjemmeside. Den falske side efterligner designet og brandingen fra det legitime produkt.

Besøgende ser, hvad der ligner en almindelig downloadside for værktøjet. Instruktionerne opfordrer brugerne til at installere programmet manuelt.

Processen leverer dog ikke den legitime applikation. I stedet starter den en malwareinfektion på offerets enhed.

Da hjemmesiden ligner den rigtige meget tæt, kan mange brugere overse forskellen.

Angrebet bygger på social engineering

Infektionsmetoden afhænger af social engineering snarere end tekniske sårbarheder. Ofre modtager instruktioner, der guider dem gennem installationsprocessen.

Den falske hjemmeside instruerer brugere i at åbne macOS Terminal og køre en kommando. Kommandoen downloader og kører et ondsindet script fra en ekstern server.

Fordi brugerne selv udfører kommandoen, kan indbyggede sikkerhedsbeskyttelser muligvis ikke blokere handlingen. Denne metode gør det muligt for angribere at omgå flere macOS-sikkerhedsforanstaltninger.

Forskere bemærker, at denne taktik øger angrebets succesrate.

Infostealer-malware indsamler følsomme data

Kampagnen distribuerer en macOS-infostealer, der er designet til at indsamle følsomme oplysninger. Når den først er installeret, begynder malwaren at hente data fra den inficerede enhed.

De stjålne oplysninger kan omfatte:

  • gemte browseradgangskoder
  • godkendelsescookies og sessionsdata
  • browserhistorik
  • oplysninger om kryptovaluta-wallets
  • sessioner fra beskedplatforme
  • system- og enhedsoplysninger

Angribere sender disse data til eksterne kommandoserverer til videre brug.

Malwaren kan også opretholde vedvarende adgang til det inficerede system. Dette gør det muligt for angribere at fortsætte med at interagere med enheden efter det første kompromis.

Malware indeholder geografiske begrænsninger

Forskere observerede, at malwaren udfører kontroller, før den kører fuldt ud på en enhed. En kontrol ser efter et russisk tastaturlayout i systemet.

Hvis dette tastaturlayout registreres, stopper malwaren sin eksekvering. Denne adfærd ses ofte i kampagner knyttet til russisktalende cyberkriminelle grupper.

Sådanne grupper undgår ofte at målrette systemer i deres egne regioner.

Malwaren sender også systemoplysninger og en unik identifikator til sin kommandoserver. Angribere kan bruge disse oplysninger til at spore inficerede maskiner og styre deres operationer.

Konklusion

Kampagnen med den falske CleanMyMac-hjemmeside viser, hvor let angribere kan misbruge betroede softwarebrands. Ved at kopiere en populær værktøjsside skabte cyberkriminelle en overbevisende fælde for macOS-brugere.

Angrebet bygger på social engineering frem for avancerede tekniske exploits. Ofre kører uvidende kommandoer, der installerer malware, som kan stjæle følsomme oplysninger.

Forskere advarer om, at brugere kun bør downloade software fra verificerede kilder. At køre ukendte kommandoer fra hjemmesider kan udsætte enheder for alvorlige sikkerhedsrisici.


0 svar til “Falsk CleanMyMac-hjemmeside spreder macOS-infostealer-malware”