Mac-Spyware CloudMensis spioniert und klaut Daten  

Eset_News
Anzeige

Beitrag teilen

CloudMensis: Mac-Spyware steht bei Cyberkriminellen hoch im Kurs. Nach DazzleSpy (Januar 2022) und Gimmick (März 2022) haben ESET Forscher die bereits dritte Spionage-Malware mit hohem Gefahrenpotenzial aufgedeckt. Die von ESET als CloudMensis getaufte, bislang unbekannte Spyware spioniert infizierte Apple-Rechner seit Februar 2022 umfassend aus.

Dokumente und Tastatureingaben werden mitgeschnitten, E-Mail-Nachrichten und -Anhänge gespeichert, Dateien von Wechseldatenträgern kopiert und Bildschirmaufnahmen angefertigt. Besondere Bedeutung kommen Cloudspeicherdiensten wie Dropbox, pCloud und Yandex Disk zu: Sie dienen sowohl als Kommunikationsmedium zwischen Opfer und Angreifer als auch als Speicher für weitere Malware und die erbeuteten Informationen.

Anzeige

Cloudspeicherdienste als Dreh- und Angelpunkt

Sobald CloudMensis ausgeführt wird und Administratorrechte erlangt hat, lädt es weitere funktionsreichere Malware von einem Online-Speicherdienst herunter. Dieser Schadcode ist mit einer Reihe von Spionagewerkzeugen ausgestattet, um Informationen vom angegriffenen Mac zu sammeln. Die Absicht der Angreifer ist eindeutig der Diebstahl von Dokumenten, Screenshots, E-Mail-Anhängen und anderen sensiblen Daten.

CloudMensis nutzt Cloudspeicher sowohl für den Empfang von Befehlen seiner Betreiber als auch für die Exfiltration von Dateien. Die Spyware verwendet drei verschiedene Anbieter: pCloud, Yandex Disk und Dropbox.

Anzeige

Die begrenzte Verbreitung von CloudMensis lässt darauf schließen, dass die Spyware als Teil einer gezielten Operation eingesetzt wird. Nach den Erkenntnissen der ESET Forscher setzen die Betreiber dieser Malware-Familie CloudMensis nur für ganz bestimmte und lukrative Ziele ein. Die Ausnutzung von Schwachstellen zur Umgehung von macOS-Abwehrmechanismen zeigt, dass die Malware-Betreiber aktiv versuchen, den Erfolg ihrer Spionageoperationen zu maximieren. Zwar wurden bei den Untersuchungen keine bisher nicht offengelegten Schwachstellen (Zero Days) gefunden, aber die Verwendung bekannter „alter“ Sicherheitslücken nachgewiesen. Eine davon ist die Schwachstelle CVE-2020-9934, die den Apple-eigenen Systemintegritätsschutz (SIP) aushebeln kann. Die ESET Forscher empfehlen daher, einen Mac mit aktuellem Betriebssystem zu verwenden, um die Umgehung von Sicherheitsmaßnahmen zu vermeiden.

Apple ist das Problem Spyware bekannt

Apple hat Ende November 2021 indirekt eingeräumt, dass Anwender ein Problem mit Spyware haben könnten. Diesen Schluss legt die Klage gegen das israelische Technologieunternehmen NSO Group nahe. Damit will Apple die Überwachung von und den gezielten Angriff auf die eigenen Anwender durch deren Spionagesoftware „Pegasus“ unterbinden. Zudem haben kürzlich Apple-Entwickler in einer Vorschau auf die kommenden Betriebssysteme iOS16, iPadOS16 und macOS Ventura eine neue Sicherheitsfunktion namens Lockdown Mode vorgestellt. Diese beschränkt jene Funktionen, die regelmäßig für die Ausführung von Schadcode und dessen Verbreitung von Malware genutzt wird.

„Es ist noch nicht ganz klar, wie CloudMensis ursprünglich verbreitet wurde und welche Ziele die Angreifer verfolgen. Die allgemeine Qualität des Codes und die fehlende Verschleierung lassen darauf schließen, dass die Autoren mit der Mac-Entwicklung weder sehr vertraut noch sehr fortgeschritten sind. Dennoch wurde viel Aufwand betrieben, um CloudMensis zu einem leistungsfähigen Spionagetool zu machen. Es stellt definitiv eine Bedrohung für potenzielle Ziele dar“, erklärt ESET Forscher Marc-Etienne Léveillé, der CloudMensis analysiert hat.

Mehr bei ESET.com

 


Über ESET

ESET ist ein europäisches Unternehmen mit Hauptsitz in Bratislava (Slowakei). Seit 1987 entwickelt ESET preisgekrönte Sicherheits-Software, die bereits über 100 Millionen Benutzern hilft, sichere Technologien zu genießen. Das breite Portfolio an Sicherheitsprodukten deckt alle gängigen Plattformen ab und bietet Unternehmen und Verbrauchern weltweit die perfekte Balance zwischen Leistung und proaktivem Schutz. Das Unternehmen verfügt über ein globales Vertriebsnetz in über 180 Ländern und Niederlassungen in Jena, San Diego, Singapur und Buenos Aires. Für weitere Informationen besuchen Sie www.eset.de oder folgen uns auf LinkedIn, Facebook und Twitter.


 

Passende Artikel zum Thema

Schwachstelle in Netgear-Router lässt externen Zugriff zu

Tenable hat eine Schwachstelle in einem neuen NETGEAR-Router entdeckt. Der beliebte WiFi 6-Router ist bekannt für seine große Flächenabdeckung und ➡ Weiterlesen

Mitarbeiter: 90 Prozent brauchen Basisschulung in Cybersicherheit

89 Prozent der Mitarbeiter in Unternehmen benötigen Cybersicherheitsschulungen. Etwa jeder Dritte Mitarbeiter kann dabei nicht ausreichend Wissen zum Umgang mit ➡ Weiterlesen

Cyber-Attacken gegen ausländische Regierung

Forscher von Avanan, berichten über Angriffe auf den karibischen Inselstaat Föderation St. Kitts und Nevis und erklären, wie Hacker dort ➡ Weiterlesen

CryWiper: Ransomware zerstört in Wirklichkeit die Daten

Die Experten von Kaspersky haben eine neue Ransomware entdeckt: CryWiper. Sie agiert zu Beginn wie eine Verschlüsselungs-Software. Aber die Daten ➡ Weiterlesen

MacOS Monterey: Endpoint-Schutz-Lösungen im Test

AV-TEST hat im September & Oktober 2022 im Labor 6 Endpoint-Schutz-Lösungen für Unternehmen unter MacOS Monterey geprüft. Zusätzlich wurden 7 ➡ Weiterlesen

Kennen Angestellte die IT-Notfallpläne im Unternehmen?

G DATA Studie zeigt: Große Unternehmen sind besser auf IT-Notfälle vorbereitet als kleine Firmen. Das belegt die aktuelle Studie „Cybersicherheit ➡ Weiterlesen

Zahl der von Datenlecks betroffenen Unternehmen bleibt hoch

Laut einer Analyse des Dark Web Monitors ist die Zahl von Datenlecks betroffener Unternehmen weiterhin sehr hoch. Allerdings sind durch ➡ Weiterlesen

LastPass: Erneuter Hack beim Online-Passwort-Manager 

Bereits im August musste Lastpass ein Datenleck vermelden. Nun gab es einen erneuten, erfolgreichen Hack, wobei Quellcode und technische Informationen ➡ Weiterlesen