Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Die neue Welle passwortstehlender Schadsoftware, die gezielt Macs angreift

Die neue Welle passwortstehlender Schadsoftware, die gezielt Macs angreift

Jahrelang war Schadsoftware, die speziell für macOS gebaut wurde, um Zugangsdaten zu stehlen, selten genug, um für sich allein bemerkenswert zu sein. Das änderte sich ab 2023, als eine Kategorie, die weithin als „Infostealer“ bezeichnet wird — Schadsoftware, deren einziger Zweck nach Apples eigenen Worten das Stehlen von Daten ist — zur Massenware wurde.

Diese Programme sind technisch nicht ausgefeilt — sie brauchen keine Zero-Day-Lücke. Sie kommen typischerweise als gecrackte Kopie kostenpflichtiger Software, als gefälschte Update-Aufforderung oder als Download aus bösartigen Suchanzeigen, und einmal geöffnet, bitten sie den Nutzer schlicht, sein Mac-Anmeldepasswort in einen normal aussehenden Systemdialog einzutippen — was oft schon genügt.

Was sie tatsächlich mitnehmen

Sobald sie dieses Passwort haben, kopiert diese Klasse von Schadsoftware gespeicherte Browser-Passwörter, Autofill-Daten, Kryptowährungs-Wallet-Dateien und Login-Cookies, verpackt sie und schickt sie in einem einzigen Upload an einen vom Angreifer kontrollierten Server — meist innerhalb von Sekunden nach dem Start.

Warum Gatekeeper allein das nicht verhindert

Apples eingebaute Schutzmechanismen — Gatekeeper, Notarization und XProtect — sollen bekannte Schadsoftware und unsignierten Code blockieren, und Apple hat klar gesagt, dass XProtects signaturbasierter Ansatz neue oder veränderte Varianten weiterhin übersehen kann. Ein frisch neu verpackter Infostealer, verbreitet über eine überzeugende gefälschte Download-Seite, kann an dieser ersten Schicht vorbeirutschen — einfach weil er noch keiner bekannten Signatur entspricht.

  • Das Ziel dieser Schadsoftware ist es, Informationen zu stehlen, nicht Ihren Mac zu beschädigen — es gibt also oft keine Abstürze oder Verlangsamungen, die auffallen würden.
  • Sie kommt fast immer als etwas getarnt, wonach Sie selbst gesucht haben: eine „kostenlose“ Version kostenpflichtiger Software, ein Codec, ein „erforderliches“ Update.
  • Das eine, was sie nicht vermeiden kann, ist, Ihre Daten irgendwohin zu senden — eine ausgehende Verbindung, direkt nach der Installation, zu einem Server, mit dem die App keinen legitimen Grund hat zu sprechen.

Wo FireAI und HisnLabs ins Spiel kommen

Passwortstehlende Schadsoftware wie diese hat nur eine Aufgabe: das Kopierte still und leise woandershin zu senden. Genau diese eine ausgehende Verbindung, direkt nach einem verdächtigen Download, ist der Moment, für den eine Firewall auf Netzwerkebene gebaut ist.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen