Cyberkriminella driver just nu en ny kampanj som använder falska Homebrew-sajter och andra imiterade webbsidor för att sprida skadlig kod via Google-annonser. Angriparna lurar användare att ladda ner informationsstjälande malware som utger sig för att vara betrodda programvaror som Homebrew, LogMeIn och TradingView.
Operationen riktar sig specifikt mot macOS-användare, inklusive utvecklare som förlitar sig på dessa verktyg i sitt dagliga arbete. Genom att efterlikna legitima domäner lockas offren att köra terminalkommandon som installerar skadlig kod direkt på deras system.
Så fungerar attacken
Hackare köper Google-annonser som visas ovanför de legitima sökresultaten. När användare klickar på dessa annonser omdirigeras de till falska webbsidor som är nästintill identiska med de riktiga. Till exempel kan en klonad domän ändra endast en bokstav i ”brew.sh” för att vilseleda användare.
När besökaren hamnar på sidan uppmanas de att kopiera och klistra in ett kommando i macOS-terminalen. Kommandot laddar ner den skadliga nyttolasten med verktyg som ”curl” och kör den med förhöjda behörigheter. Det ger angriparna åtkomst till känslig information som sparade lösenord, webbläsarcookies och kryptoplånböcker.
Forskare har identifierat över 80 domäner som använts i kampanjen. Nyttolasterna innehåller ofta välkända informationsstjälande program som AMOS och Odyssey Stealer, vilka kan samla in data från flera webbläsare och applikationer.
Konsekvenser och risker
Kampanjen med falska Homebrew-sajter visar hur tillförlitliga annonsplattformar kan utnyttjas genom så kallad malvertising. Även erfarna användare kan missta de falska sidorna för legitima nedladdningskällor. Angriparna drar nytta av detta förtroende för att infektera system i stor skala.
Google har enligt uppgift tagit bort flera av de skadliga annonserna, men kampanjen fortsätter att utvecklas. Händelsen väcker frågor om hur effektivt annonsnätverk kan upptäcka och blockera skadliga aktörer innan de når användarna.
Så skyddar du dig
Användare kan minska risken genom att undvika nedladdningar från annonser och i stället gå direkt till de officiella projektsajterna. Att noggrant kontrollera webbadresser och undvika okända installationskommandon kan förhindra infektion. Cybersäkerhetsexperter rekommenderar också att aktivera macOS Gatekeeper, hålla program uppdaterade och övervaka ovanlig nätverkstrafik.
Slutsats
Kampanjen med falska Homebrew-sajter understryker den växande risken med malvertising. Den visar att även erfarna användare kan luras av sofistikerade bedrägerier. I takt med att angriparna förfinar sina metoder blir vaksamhet och verifiering av varje nedladdningskälla avgörande för att hålla systemen säkra.


0 svar till ”Falska Homebrew-sajter riktar in sig på Mac-användare”