Cyberkriminelle står bag en ny kampagne, der bruger falske Homebrew-websites og andre efterlignede sider til at sprede malware gennem Google-annoncer. Angriberne narrer brugere til at downloade informationsstjælende malware, der udgiver sig for at være velkendte programmer som Homebrew, LogMeIn og TradingView.

Kampagnen retter sig især mod macOS-brugere, herunder udviklere, der anvender disse værktøjer i deres daglige arbejde. Ved at efterligne legitime domæner lokker angriberne ofrene til at køre terminalkommandoer, som installerer malware direkte på deres systemer.

Sådan fungerer angrebet

Hackerne køber Google-annoncer, der vises over de reelle søgeresultater. Når brugere klikker på annoncerne, bliver de omdirigeret til falske websites, som næsten er identiske med de ægte. Et klonet domæne kan for eksempel ændre blot ét bogstav i “brew.sh” for at narre brugerne.

Når de besøger siden, bliver brugerne bedt om at kopiere og indsætte en kommando i macOS-terminalen. Kommandoen downloader malware-payloaden ved hjælp af værktøjer som “curl” og kører den med forhøjede rettigheder. Dette giver angriberne adgang til følsomme data, herunder gemte adgangskoder, browsercookies og kryptovaluta-tegnebøger.

Forskere har identificeret over 80 domæner, der anvendes i kampagnen. Malware-filerne indeholder ofte kendte informationsstjælere som AMOS og Odyssey Stealer, som kan udtrække data fra flere browsere og applikationer.

Konsekvenser og risici

Kampagnen med falske Homebrew-websites viser, hvordan ellers pålidelige annonceplatforme kan misbruges gennem såkaldt malvertising. Selv erfarne brugere kan tage fejl af de falske sider og tro, de downloader legitim software. Angriberne udnytter denne tillid til at sprede infektioner i stor skala.

Ifølge rapporter har Google fjernet flere af de skadelige annoncer, men kampagnen fortsætter med at udvikle sig. Hændelsen rejser spørgsmål om, hvor effektivt annoncenetværk kan opdage og blokere ondsindede aktører, før de rammer brugerne.

Sådan beskytter du dig

Brugere kan reducere risikoen ved at undgå downloads fra annoncer og i stedet besøge officielle projektsider direkte. At kontrollere webadresser nøje og undgå ukendte installationskommandoer kan forhindre infektion. Cybersikkerhedseksperter anbefaler desuden at aktivere macOS Gatekeeper, holde software opdateret og overvåge unormal netværksaktivitet.

Konklusion

Kampagnen med falske Homebrew-websites understreger den voksende trussel fra malvertising. Den viser, at selv teknisk erfarne brugere kan falde for sofistikerede svindelmetoder. I takt med at angriberne forfiner deres fremgangsmåder, bliver det afgørende at være årvågen og altid verificere kilden, før man downloader noget, for at holde systemerne sikre.


0 svar til “Falske Homebrew-websites målretter Mac-brugere”