En ny malwarekampagne retter sig mod Mac-brugere ved hjælp af en enkel, men særdeles effektiv metode. I stedet for at udnytte sikkerhedssårbarheder narrer ClickLock Stealer brugerne til selv at inficere deres computere ved at følge falske sikkerhedsinstruktioner.

Angrebet begynder med en falsk verificeringsside, der påstår, at brugeren skal gennemføre et ekstra sikkerhedstrin, før en hjemmeside kan åbnes. Offeret bliver derefter bedt om at kopiere og køre en kommando i macOS Terminal. Når kommandoen udføres, installeres malwaren i baggrunden uden at vække mistanke.

Kampagnen viser, hvordan cyberkriminelle i stigende grad benytter social manipulation i stedet for tekniske sårbarheder.

Falske verificeringssider spreder malware

I modsætning til mange traditionelle malwarekampagner bygger ClickLock Stealer ikke på softwaresårbarheder.

I stedet vises overbevisende verificeringssider, som ser ud til at stamme fra en legitim tjeneste. Siderne hævder, at browserkontrollen er mislykkedes, og beder brugeren om at køre en Terminal-kommando for at fortsætte.

Da brugeren selv udfører kommandoen, kan angriberne omgå mange af de sikkerhedsforanstaltninger, der normalt blokerer uautoriserede softwareinstallationer.

Malwaren stjæler følsomme oplysninger

Når ClickLock Stealer er installeret, begynder den at lede efter værdifulde oplysninger på Mac-computeren.

Forskerne har konstateret, at malwaren kan stjæle gemte loginoplysninger, autentificeringstokens, data fra kryptovaluta-wallets og oplysninger, der er gemt i macOS Keychain. Den indsamler også Terminal-historik og andre systemoplysninger, som kan hjælpe angriberne med at få adgang til flere konti.

Malwaren understøtter en lang række kryptovaluta-wallets og flere populære webbrowsere, hvilket gør den særligt farlig for brugere, der opbevarer digitale aktiver på deres Mac.

Angriberne bevarer adgangen

ClickLock Stealer nøjes ikke med at stjæle oplysninger.

Malwaren installerer også en bagdør, som gør det muligt for angriberne at oprette forbindelse til den inficerede computer igen på et senere tidspunkt. Dermed kan de installere yderligere malware eller fortsætte med at indsamle oplysninger over længere tid.

Forskerne identificerede desuden en indbygget funktion, som presser brugeren til at gennemføre den falske verificering. Hvis offeret forsøger at afbryde processen, lukker malwaren gentagne gange åbne programmer for at få systemet til at fremstå ustabilt.

Social manipulation driver angrebene

ClickLock Stealer viser, hvordan cyberkriminelle ændrer deres metoder.

I stedet for at lede efter tekniske sårbarheder forsøger de at få brugerne til selv at gennemføre infektionen. Efterhånden som operativsystemerne bliver mere sikre, er denne metode blevet både hurtigere og mere effektiv.

Det gør brugernes opmærksomhed til en af de vigtigste forsvarsmekanismer mod denne type trusler.

Kontrollér kommandoer, før du kører dem

Brugere bør aldrig kopiere og køre Terminal-kommandoer fra hjemmesider, medmindre de præcist forstår, hvad kommandoen gør, og har tillid til kilden.

Seriøse hjemmesider kræver ikke, at brugerne benytter Terminal for at verificere browseren eller få adgang til onlineindhold. Alle sider, der giver sådanne instruktioner, bør derfor betragtes som mistænkelige.

Ved at kontrollere uventede instruktioner, før de følges, kan brugere reducere risikoen for malwareinfektioner, der fører til stjålne loginoplysninger, tømte kryptovaluta-wallets og langvarig adgang til personlige enheder.


0 svar til “ClickLock Stealer narrer macOS-brugere til at installere malware”