LastPass advarer om, at angribere inficerer Mac-brugere med malware gennem falske adgangskodeadministratorer. Disse ondsindede apps efterligner pålidelig software og spreder sig via vildledende GitHub-repositorier. Mac-brugere, der installerer dem, risikerer alvorligt datatyveri.

Oversigt over angrebskampagnen

Angriberne opretter falske apps, der imiterer legitim software, og uploader dem til GitHub-repositorier. De promoverer disse kloner med SEO-tricks på Google og Bing for at lokke brugere. Når brugere lander på disse sider, downloader de programmet eller videresendes via såkaldte “ClickFix”-metoder.

I disse ClickFix-angreb instruerer den falske app brugeren i at indsætte en kommando i Terminal. Kommandoen henter en ondsindet payload — AMOS-malware — gemmer den i /tmp via base64-kodede URL’er og installerer den.

Hvad er AMOS, og hvordan fungerer det?

AMOS (også kaldet Atomic) fungerer som malware-as-a-service og koster omkring 1.000 USD pr. måned. Skaberne har tilføjet en bagdørskomponent, så skadevaren kan bevare adgang, selv efter infektionen, ofte uden at blive opdaget.

Angriberne bruger denne vedvarende adgang til at opnå langvarig kontrol over kompromitterede Macs. Det giver dem mulighed for at udtrække data, overvåge systemer og undgå detektion.

Falske mål og distributionstaktikker

De falske adgangskodeadministratorer efterligner over 100 kendte programmer, herunder 1Password, Dropbox, Adobe After Effects, Notion og Thunderbird. GitHub-repositorierne ser officielle ud, men er vildledende.

Repositorierne indeholder en “download”-knap, der linker til en anden side. Her bliver brugerne bedt om at køre en Terminal-kommando. Angriberne koder URL’en for at gøre det sværere at opdage og bruger /tmp-mappen til at udpakke og køre malwaren.

Hvordan brugere kan beskytte sig

For at undgå at blive ramt bør Mac-brugere kun downloade software fra officielle leverandørwebsteder. Hvis en variant dukker op på GitHub, bør man kontrollere leverandørens legitimitet og læse brugeranmeldelser, før man fortsætter.

Brugere bør aldrig køre Terminal-kommandoer, de ikke forstår. En tilfældig indsat kommando kan installere malware. Tjek softwaresignaturer, sørg for at macOS-versioner kommer fra pålidelige kilder, og brug anerkendte sikkerhedsværktøjer for at reducere risikoen.

Konklusion

LastPass advarer: falske adgangskodeadministratorer inficerer Macs med malware gennem vildledende SEO og GitHub-tricks. Angribere leverer AMOS-malware via ClickFix-angreb, bagdøre og efterligning. Ved kun at bruge pålidelige kilder og undgå mistænkelige kommandoer kan Mac-brugere beskytte sig mod truslen.


0 svar til “LastPass advarer: Falske adgangskodeadministratorer inficerer Mac-computere med malware”