Mac-Spyware CloudMensis spioniert und klaut Daten  

Eset_News

Beitrag teilen

CloudMensis: Mac-Spyware steht bei Cyberkriminellen hoch im Kurs. Nach DazzleSpy (Januar 2022) und Gimmick (März 2022) haben ESET Forscher die bereits dritte Spionage-Malware mit hohem Gefahrenpotenzial aufgedeckt. Die von ESET als CloudMensis getaufte, bislang unbekannte Spyware spioniert infizierte Apple-Rechner seit Februar 2022 umfassend aus.

Dokumente und Tastatureingaben werden mitgeschnitten, E-Mail-Nachrichten und -Anhänge gespeichert, Dateien von Wechseldatenträgern kopiert und Bildschirmaufnahmen angefertigt. Besondere Bedeutung kommen Cloudspeicherdiensten wie Dropbox, pCloud und Yandex Disk zu: Sie dienen sowohl als Kommunikationsmedium zwischen Opfer und Angreifer als auch als Speicher für weitere Malware und die erbeuteten Informationen.

Cloudspeicherdienste als Dreh- und Angelpunkt

Sobald CloudMensis ausgeführt wird und Administratorrechte erlangt hat, lädt es weitere funktionsreichere Malware von einem Online-Speicherdienst herunter. Dieser Schadcode ist mit einer Reihe von Spionagewerkzeugen ausgestattet, um Informationen vom angegriffenen Mac zu sammeln. Die Absicht der Angreifer ist eindeutig der Diebstahl von Dokumenten, Screenshots, E-Mail-Anhängen und anderen sensiblen Daten.

CloudMensis nutzt Cloudspeicher sowohl für den Empfang von Befehlen seiner Betreiber als auch für die Exfiltration von Dateien. Die Spyware verwendet drei verschiedene Anbieter: pCloud, Yandex Disk und Dropbox.

Die begrenzte Verbreitung von CloudMensis lässt darauf schließen, dass die Spyware als Teil einer gezielten Operation eingesetzt wird. Nach den Erkenntnissen der ESET Forscher setzen die Betreiber dieser Malware-Familie CloudMensis nur für ganz bestimmte und lukrative Ziele ein. Die Ausnutzung von Schwachstellen zur Umgehung von macOS-Abwehrmechanismen zeigt, dass die Malware-Betreiber aktiv versuchen, den Erfolg ihrer Spionageoperationen zu maximieren. Zwar wurden bei den Untersuchungen keine bisher nicht offengelegten Schwachstellen (Zero Days) gefunden, aber die Verwendung bekannter „alter“ Sicherheitslücken nachgewiesen. Eine davon ist die Schwachstelle CVE-2020-9934, die den Apple-eigenen Systemintegritätsschutz (SIP) aushebeln kann. Die ESET Forscher empfehlen daher, einen Mac mit aktuellem Betriebssystem zu verwenden, um die Umgehung von Sicherheitsmaßnahmen zu vermeiden.

Apple ist das Problem Spyware bekannt

Apple hat Ende November 2021 indirekt eingeräumt, dass Anwender ein Problem mit Spyware haben könnten. Diesen Schluss legt die Klage gegen das israelische Technologieunternehmen NSO Group nahe. Damit will Apple die Überwachung von und den gezielten Angriff auf die eigenen Anwender durch deren Spionagesoftware „Pegasus“ unterbinden. Zudem haben kürzlich Apple-Entwickler in einer Vorschau auf die kommenden Betriebssysteme iOS16, iPadOS16 und macOS Ventura eine neue Sicherheitsfunktion namens Lockdown Mode vorgestellt. Diese beschränkt jene Funktionen, die regelmäßig für die Ausführung von Schadcode und dessen Verbreitung von Malware genutzt wird.

„Es ist noch nicht ganz klar, wie CloudMensis ursprünglich verbreitet wurde und welche Ziele die Angreifer verfolgen. Die allgemeine Qualität des Codes und die fehlende Verschleierung lassen darauf schließen, dass die Autoren mit der Mac-Entwicklung weder sehr vertraut noch sehr fortgeschritten sind. Dennoch wurde viel Aufwand betrieben, um CloudMensis zu einem leistungsfähigen Spionagetool zu machen. Es stellt definitiv eine Bedrohung für potenzielle Ziele dar“, erklärt ESET Forscher Marc-Etienne Léveillé, der CloudMensis analysiert hat.

Mehr bei ESET.com

 


Über ESET

ESET ist ein europäisches Unternehmen mit Hauptsitz in Bratislava (Slowakei). Seit 1987 entwickelt ESET preisgekrönte Sicherheits-Software, die bereits über 100 Millionen Benutzern hilft, sichere Technologien zu genießen. Das breite Portfolio an Sicherheitsprodukten deckt alle gängigen Plattformen ab und bietet Unternehmen und Verbrauchern weltweit die perfekte Balance zwischen Leistung und proaktivem Schutz. Das Unternehmen verfügt über ein globales Vertriebsnetz in über 180 Ländern und Niederlassungen in Jena, San Diego, Singapur und Buenos Aires. Für weitere Informationen besuchen Sie www.eset.de oder folgen uns auf LinkedIn, Facebook und Twitter.


 

Passende Artikel zum Thema

Report: 40 Prozent mehr Phishing weltweit

Der aktuelle Spam- und Phishing-Report von Kaspersky für das Jahr 2023 spricht eine eindeutige Sprache: Nutzer in Deutschland sind nach ➡ Weiterlesen

BSI legt Mindeststandard für Webbrowser fest

Das BSI hat den Mindeststandard für Webbrowser für die Verwaltung überarbeitet und in der Version 3.0 veröffentlicht. Daran können sich ➡ Weiterlesen

Tarnkappen-Malware zielt auf europäische Unternehmen

Hacker greifen mit Tarnkappen-Malware viele Unternehmen in ganz Europa an. ESET Forscher haben einen dramatischen Anstieg von sogenannten AceCryptor-Angriffen via ➡ Weiterlesen

IT-Security: Grundlage für LockBit 4.0 entschärft

in Zusammenarbeit mit der britischen National Crime Agency (NCA) analysierte Trend Micro die in der Entwicklung befindliche und unveröffentlichte Version ➡ Weiterlesen

MDR und XDR via Google Workspace

Ob im Cafe, Flughafen-Terminal oder im Homeoffice – Mitarbeitende arbeiten an vielen Orten. Diese Entwicklung bringt aber auch Herausforderungen mit ➡ Weiterlesen

Windows Betriebssysteme: Fast zwei Millionen Rechner gefährdet

Für die Betriebssysteme Windows 7 und  8 gibt es keine Updates mehr. Das bedeutet offene Sicherheitslücken und damit lohnende und ➡ Weiterlesen

Test: Security-Software für Endpoints und Einzel-PCs

Die letzten Testergebnisse aus dem Labor von AV-TEST zeigen eine sehr gute Leistung von 16 etablierten Schutzlösungen für Windows an ➡ Weiterlesen

FBI: Internet Crime Report zählt 12,5 Milliarden Dollar Schaden 

Das Internet Crime Complaint Center (IC3) des FBI hat seinen Internet Crime Report 2023 veröffentlicht, der Informationen aus über 880.000 ➡ Weiterlesen