Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Ja, Macs werden infiziert: Eine kurze, belegte Geschichte echter Mac-Malware

Ja, Macs werden infiziert: Eine kurze, belegte Geschichte echter Mac-Malware

Apples eigenes Marketing hat diesen Mythos über Jahre mit aufgebaut, und er war schon immer falsch. macOS bekommt weniger Malware ab als Windows, weil es einen kleineren, stärker abgeriegelten Anteil an Desktops hat — nicht, weil es immun wäre. Zwei dokumentierte Fälle zeigen genau, wie real und wie leise Mac-Infektionen sein können.

KeRanger: die erste funktionierende Ransomware für den Mac

Am 4. März 2016 entdeckten Forscher von Palo Alto Networks KeRanger: Schadcode, der in einem offiziellen Installer von Transmission, einem beliebten BitTorrent-Client, versteckt war, nachdem Angreifer den Download-Server der App selbst kompromittiert hatten.

Der Installer trug eine legitime Apple-Entwicklersignatur und marschierte damit direkt an Gatekeeper vorbei — dem Kontrollpunkt, mit dem macOS entscheidet, ob eine App sicher geöffnet werden kann. Einmal gestartet, wartete er drei Tage, verschlüsselte dann die Dateien des Opfers und verlangte einen Bitcoin — damals rund 400 Dollar — für die Freigabe. Über 7.000 Mac-Nutzer installierten die infizierte App, bevor sie entdeckt wurde.

Silver Sparrow: Malware für einen Chip, den Apple gerade erst veröffentlicht hatte

Im Februar 2021 stieß das Erkennungsteam von Red Canary auf ein neues Malware-Cluster, das es Silver Sparrow nannte. Malwarebytes zählte es auf 29.139 Mac-Endgeräten in 153 Ländern — vor allem in den USA, Großbritannien, Kanada, Frankreich und Deutschland.

Das Bemerkenswerte daran: Eine Version enthielt eine Binärdatei, die nativ auf Apples brandneuem M1-Chip lief — zu einer Zeit, in der so gut wie keine Malware auf Apple Silicon zielte. Forscher beobachteten sie über eine Woche lang und sahen sie nie eine finale Nutzlast ausliefern. Sie saß einfach da, meldete sich regelmäßig und war in der Lage, alles zu installieren, was ihre Betreiber als Nächstes wollten.

Was das für Sie bedeutet

  • Auf Macs läuft echte Malware, einschließlich Ransomware und Bedrohungen, die für die neuesten Apple-Chips gebaut wurden — das ist keine Hypothese.
  • Die beiden Fälle oben kamen über einen vertrauenswürdigen, signierten Installer und einen kompromittierten Download herein — nicht über eine offensichtlich zwielichtige Website.
  • Eine schlafende Bedrohung wie Silver Sparrow tut für einen Signaturscanner nichts Verdächtiges, solange sie wartet; nur ihr Netzwerkverhalten — das regelmäßige Melden nach Zeitplan — verrät sie.

Wo FireAI und HisnLabs ins Spiel kommen

Es geht nicht darum, dass Macs unsicher wären — sondern darum, dass „es ist ein Mac, der kann sich nicht infizieren“ genau die Annahme ist, die etwas wie Silver Sparrow oder KeRanger unbemerkt sitzen lässt; eine Firewall, die Ihnen jede ausgehende Verbindung zeigt, fängt das ab, was ein signaturbasierter Scanner übersehen hat.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen