Onlangs ontdekte het internetbeveiligingssoftwarebedrijf Bitdefender dat Apple-computersystemen, Mac OS X, geconfronteerd worden met een nieuwe dreiging die aanvallers in staat stelt ongemerkt volledige controle over het systeem te krijgen en alle gevoelige informatie van de geĆÆnfecteerde computers te verzamelen.
Nieuwe malware geeft volledige toegang tot Mac-systemen
Onlangs heeft Bitdefender een nieuwe malware gevonden die backdoors in het Mac-besturingssysteem installeert en aanvallers volledige toegang geeft tot Mac-systemen. De malware heet “Backdoor.MAC.Elanor” en is ontdekt door onderzoekers van Bitdefender-beveiliging.
Zoals we al hebben vermeld, zijn we toegewijd aan het installeren van achterdeuren in het besturingssysteem, zodat de aanvallers volledige toegang hebben, inclusief gebruikersgegevens of de controle over de webcam kunnen overnemen, willekeurige code kunnen uitvoeren en nog veel meer.
Als distributiemiddel werd een valse bestandsconversie-applicatie gebruikt, bekend als EasyDoc Converter.app, die volgens de Bitdefender-beveiliging kan worden gevonden op plaatsen die veel worden gebruikt door Mac-gebruikers bij het zoeken naar applicaties om te installeren.

Aanvankelijk vonden de onderzoekers het moeilijk om nauwkeurig te bepalen op welke manier de infectie optreedt. Hoogstwaarschijnlijk wordt de achterdeur verspreid via spamberichten, maar het kan ook op het systeem komen via applicaties die zijn gedownload van niet-vertrouwde bronnen. Zoals uitgelegd door de experts, wordt een van de componenten van de lader gedistribueerd via ZIP-bestand.
Het ZIP-bestand bevat namelijk het uitvoerbare bestand in het Mach-O-formaat, vermomd als een tekst- of JPEG-bestand. Aan het einde van de uitbreiding is er echter een spatie, wanneer u dubbelklikt op het “ZIP-bestand” opent het bestand het in de Terminal, en niet in Teksteditor of Preview als gewone bestanden. Aangezien de Finder-bestandsbeheerder het pictogram van het uitvoerbare bestand identificeert als een JPEG of TXT, is het onwaarschijnlijk dat de gebruiker vermoedt dat er iets mis was en het waarschijnlijk zal openen.
De achterdeur, vol met een aangepaste versie van de UPX, zoekt persistentie op het systeem, zet het PLIST-bestand in de “/Library/LaunchAgents/(indien beschikbaar superuser) of $ USER” en “/Bibliotheek/ LaunchAgents/ (zonder root-toegang) )ā. Het uitvoerbare bestand van Icloudsyncd wordt opgeslagen in de map “Bibliotheek/Application Support/com.apple.iCloud.sync.daemon”.
De Mac heeft echter een verhoogde beveiligingsstap die bekend staat als “Gatekeeper”, die zich in de Systeemvoorkeuren onder Beveiliging en privacy bevindt. Standaard voorkomt het dat niet-ondertekende applicaties van de niet-geĆÆdentificeerde bronnen of ontwikkelaars worden uitgevoerd. Dus als je een niet-ondertekende applicatie downloadt van een onbekende bron, dan zal de Mac App Store proberen deze uit te voeren, maar uiteindelijk krijg je een bericht dat “de applicatie niet kan worden geopend”. Daarom zou de Gatekeeper de malware hebben geblokkeerd als deze is ingeschakeld.