At søge efter pålidelig Mac-software kan nu føre til kompromittering. Kampagnen med Mac-infostealer via Google Ads misbruger sponsorerede søgeresultater til at lokke brugere til falske download-sider. I stedet for at udnytte systemfejl baserer angribere sig på overtalelse og brugerens egne handlinger.

Hvordan angrebet fungerer

Kriminelle kompromitterede dusinvis af annoncekonti og offentliggjorde hundredvis af skadelige annoncer. Disse blev vist over legitime resultater, når brugere søgte efter populære macOS-programmer.

Efter klik på et sponsoreret link landede offeret på en overbevisende hjemmeside, der lignede installationsdokumentation. Siden instruerede brugeren i at kopiere og indsætte en kommando i macOS Terminal for at fuldføre installationen.

Fordi instruktionerne virkede tekniske og troværdige, fulgte mange brugere dem uden mistanke.

Social manipulationsteknik

Kampagnen undgik traditionelle eksekverbare filer. Angriberne brugte kodede kommandoer, som brugeren selv udførte manuelt.

Dette omgår sikkerhedsadvarsler, fordi systemet opfatter handlingen som tilsigtet. Kommandoen afkodes og installerer malware i baggrunden.

Metoden gør i praksis offeret til en del af infektionsprocessen.

Malware-funktioner

Når programmet er installeret, indsamler infostealeren følsomme oplysninger fra enheden.

Indsamlede data inkluderer:

  • Browseroplysninger og sessionscookies
  • Lokale filer og noter
  • Data fra beskedapps
  • Kryptowallet-information

Malwaren kan også vise falske adgangskodevinduer og erstatte visse applikationer for at opretholde adgang.

Hvorfor metoden virker

Mange stoler mere på sponsorerede søgeresultater end på almindelige links. Angriberne udnytter denne tillid og undgår systemer, der scanner downloadede filer.

Fordi aktiviteten ligner manuel administration, klassificerer sikkerhedsværktøjer den ofte ikke som skadelig.

Kampagnen roterer også annoncekonti, så operationen fortsætter efter at enkelte annoncer fjernes.

Beskyttelsesråd

Brugere bør undgå at installere software via annoncer og aldrig køre ukendte terminalkommandoer. Legitime applikationer kræver sjældent manuel scriptkørsel ved installation.

Download kun software fra officielle leverandørers hjemmesider for at reducere risikoen markant.

Konklusion

Kampagnen med Mac-infostealer via Google Ads viser et skifte fra teknisk udnyttelse til manipulation. Angribere behøver ikke længere sårbarheder, når brugere selv udfører skadelige kommandoer. Opmærksomhed og forsigtige søgevaner er afgørende forsvar mod moderne metoder til spredning af malware.


0 svar til “Mac-infostealer via Google Ads narrer macOS-brugere”