- Registriert
- 02.12.08
- Beiträge
- 8.150
Da ich auch nach drei Tagen zu meiner großen Verwunderung weder im Magazin (ja, da habe ich tatsächlich nachgesehen) noch mit der Suchfunktion irgendeinen Artikel gefunden habe: Es gibt eine neue irritierende Malware getauft "Silver Sparrow" unter macOS. Irritierend ist sie deshalb, weil sie eine aktive Verbindung zu einem Steuerserver aufbaut, der offenbar bis jetzt nicht genutzt wird. Wieso das so ist, weiss keiner - das irritiert
Was heisst das? Erstmal, das bis jetzt nichts passiert ist und dann, dass sich das quasi auf der Stelle ändern kann.
Hinterhältig ist, dass sich die Malware über einen Angriff auf die Installer-Schnittstelle installiert, auch wenn man die Installation an sich abbricht. Inzwischen hat Apple das Zertifikat zurückgezogen, der Malware-Erkenner von macOS meckert jetzt also, wenn man versucht, das *.pkg zu installieren. Aus dieser Äußerung alleine schliesse ich, dass bis dahin die Malware mit einem gültigen Zertifikat unterwegs war. D.h. sie kann sich im Prinzip als Installer für irgendwas getarnt haben und selbst wenn man dann nach starten der Installation abgebrochen hat, weil einem etwas seltsam vor kam, ist es schon zu spät.
Hier ein kurzer Bericht, wo das alles schöner beschrieben ist.
Also alle mal nachgucken: Wenn ihr eine der folgenden Dateien findet, ist/wurde euer System kompromittiert
Ahso, Silver Sparrow kommt neben der x86 Variante auch in einer nativen M1 Version, ist also in jeder Hinsicht "brandaktuell"
Was heisst das? Erstmal, das bis jetzt nichts passiert ist und dann, dass sich das quasi auf der Stelle ändern kann.
Hinterhältig ist, dass sich die Malware über einen Angriff auf die Installer-Schnittstelle installiert, auch wenn man die Installation an sich abbricht. Inzwischen hat Apple das Zertifikat zurückgezogen, der Malware-Erkenner von macOS meckert jetzt also, wenn man versucht, das *.pkg zu installieren. Aus dieser Äußerung alleine schliesse ich, dass bis dahin die Malware mit einem gültigen Zertifikat unterwegs war. D.h. sie kann sich im Prinzip als Installer für irgendwas getarnt haben und selbst wenn man dann nach starten der Installation abgebrochen hat, weil einem etwas seltsam vor kam, ist es schon zu spät.
Hier ein kurzer Bericht, wo das alles schöner beschrieben ist.
Also alle mal nachgucken: Wenn ihr eine der folgenden Dateien findet, ist/wurde euer System kompromittiert
Code:
/tmp/agent.sh
/tmp/version.json
/tmp/version.plist
~/Library/._insu
Ahso, Silver Sparrow kommt neben der x86 Variante auch in einer nativen M1 Version, ist also in jeder Hinsicht "brandaktuell"
Zuletzt bearbeitet: