Lektion 2 von 7 · 8 Min.
Trojaner und Infostealer: wenn Sie den Angreifer selbst installieren
Ein Trojaner bricht nicht ein, er wird eingeladen. Lernen Sie die Tarnungen kennen, die Trojaner auf dem Mac nutzen, was Infostealer mitnehmen und welche Gewohnheiten sie stoppen.
Der Name stammt vom hölzernen Pferd der griechischen Sage: ein Geschenk, das Soldaten durch die Stadttore trug. Ein Trojanisches Pferd in der Informatik funktioniert genauso. Das NIST beschreibt es als Programm, das eine nützliche Funktion zu haben scheint, aber zusätzlich eine versteckte, möglicherweise schädliche Funktion besitzt, die Sicherheitsmechanismen umgeht, manchmal indem sie die legitimen Berechtigungen der Person ausnutzt, die es startet. Dieser letzte Teil ist der Kern. Ein Trojaner braucht selten einen raffinierten Einbruch, weil Sie ihm das Tor selbst öffnen.
Die Tarnungen, die funktionieren
Trojaner nehmen die Gestalt an, die Menschen am ehesten ohne Nachdenken installieren. Auf dem Mac tauchen immer wieder dieselben Tarnungen auf:
- Geknackte oder „kostenlose“ Versionen teurer Software: Designprogramme, Videoschnitt, Office-Pakete, Spiele.
- Gefälschte Updates: eine Webseite behauptet, Ihr Browser oder ein Plug-in müsse aktualisiert werden, bevor ein Video läuft.
- Nachgemachte Downloads: eine Suchanzeige für eine bekannte App führt auf eine Seite mit fast identischem Namen.
- Gefälschte Meeting- oder Chat-Apps: ein „Kollege“ oder „Recruiter“ schickt einen Link zur Installation eines speziellen Videokonferenz-Programms.
- Gefälschte Krypto-Wallets und Trading-Tools, gezielt für Menschen, die bereits Kryptowährung besitzen.
- Nützlich wirkende Hilfsprogramme: Aufräum-Tools, Konverter, VPNs und „Beschleuniger“ unbekannter Entwickler.
MITRE ATT&CK nennt den allgemeinen Trick „Masquerading“: eine schädliche Datei durch Namen, Symbol oder Speicherort wie eine legitime aussehen zu lassen. Zusammen mit einem glaubwürdigen Grund für die Installation genügt das, um Menschen zu täuschen, die meistens vorsichtig sind.
Infostealer: das häufigste Ziel
Viele Trojaner auf dem Mac sind heute Infostealer. Einmal gestartet, versuchen sie alles einzusammeln, was sich zu Geld oder Zugang machen lässt: im Browser gespeicherte Passwörter, Sitzungs-Cookies, die Sie angemeldet halten, den Inhalt des Schlüsselbunds, Dateien von Krypto-Wallets, Dokumente aus Schreibtisch und Downloads sowie Angaben zum Computer. Die gestohlenen Daten werden verpackt und an einen Server des Angreifers geschickt, oft innerhalb weniger Minuten.
Sitzungs-Cookies verdienen besondere Erwähnung. Kopiert ein Dieb das Cookie, das Sie bei einem E-Mail- oder Social-Media-Konto angemeldet hält, kann er diese Sitzung womöglich ohne Ihr Passwort und ohne Zwei-Faktor-Authentifizierung nutzen, bis sie abläuft oder Sie sich überall abmelden. Deshalb reicht es nach einer Infektion nicht, nur die Passwörter zu ändern: Sie müssen sich auch von allen Sitzungen abmelden.
Was macOS bereits tut
Apples Schutzmechanismen zielen genau auf diese Art von Bedrohung. Gatekeeper prüft, ob aus dem Internet geladene Apps von einem identifizierten Entwickler signiert und von Apple notarisiert sind, also vor der Verteilung auf bekannte schädliche Inhalte gescannt wurden. XProtect erkennt bekannte schädliche Software und kann sie blockieren oder entfernen. Apple kann zudem das Zertifikat eines Entwicklers widerrufen, sobald Missbrauch entdeckt wird. Diese Schichten sind real und wirksam gegen bekannte Bedrohungen. Ihre Schwachstelle ist genau die Stärke des Trojaners: ein Benutzer, der überredet wird, trotzdem zuzustimmen.
Gewohnheiten, die die meisten Trojaner stoppen
- Laden Sie Apps aus dem Mac App Store oder von der Website des Entwicklers, von Hand eingetippt oder über ein vertrauenswürdiges Lesezeichen, nicht über Suchanzeigen.
- Installieren Sie niemals geknackte Software. Das ist der zuverlässigste Weg, sich selbst einen Trojaner zu installieren.
- Behandeln Sie jede Seite, die ein Update verlangt, bevor ein Video läuft, als Falle. Aktualisieren Sie Apps in der App selbst oder über die Systemeinstellungen.
- Seien Sie vorsichtig bei Meeting-Links, die die Installation eines unbekannten Spezialprogramms verlangen, besonders von neuen Kontakten.
- Lesen Sie macOS-Warnungen. Wenn ein Installationsprogramm Sie auffordert, eine zu umgehen, hören Sie auf.
- Nutzen Sie einen Passwortmanager und wenn möglich Passkeys, damit gestohlene Browser-Passwörter weniger wert sind.
Einen Trojaner beim Nach-Hause-Telefonieren sehen
Ein Infostealer muss das Gestohlene irgendwohin schicken. Diese ausgehende Verbindung ist oft der erste Moment, in dem er sichtbar wird. FireAI fragt, bevor sich eine App zum ersten Mal verbindet, sodass ein frisch installiertes „Hilfsprogramm“, das sofort einen unbekannten Server erreichen will, eine Frage auslöst statt Stille. Sie können ablehnen, auf der Weltkarte sehen, wohin es wollte, und die KI, die auf Ihrem Mac läuft, die Verbindung erklären lassen. FireAI scannt keine Dateien und entfernt keine schädliche Software; seine Aufgabe ist es, zu zeigen und zu steuern, was Ihren Mac verlässt, und genau davon hängt ein Infostealer ab.
Wenn Sie glauben, einen installiert zu haben
- Trennen Sie zuerst die Internetverbindung, damit keine weiteren Daten abfließen.
- Entfernen Sie die App und prüfen Sie Anmeldeobjekte und Hintergrundobjekte in den Systemeinstellungen auf alles, was Sie nicht kennen.
- Ändern Sie von einem anderen, vertrauenswürdigen Gerät aus die Passwörter Ihrer wichtigsten Konten: zuerst E-Mail, dann Bank und alles, was mit Geld zu tun hat.
- Melden Sie sich in diesen Konten von allen Sitzungen ab, um gestohlene Cookies ungültig zu machen.
- Lag Kryptowährung auf dem Mac, übertragen Sie die Guthaben in ein neues Wallet, das auf einem sauberen Gerät erstellt wurde.
- Wenn Sie nicht sicher sind, dass der Mac sauber ist, holen Sie professionelle Hilfe oder stellen Sie ein Backup von vor der Infektion wieder her.
Das Wichtigste
- Ein Trojaner wird eingeladen: Er sieht nützlich aus, damit Sie ihn selbst installieren.
- Geknackte Software, gefälschte Updates und nachgemachte Downloads sind die häufigsten Tarnungen auf dem Mac.
- Infostealer nehmen Passwörter, Sitzungs-Cookies, Schlüsselbunddaten und Wallets mit und schicken sie innerhalb von Minuten an den Angreifer.
- Ändern Sie nach einer Infektion Passwörter von einem vertrauenswürdigen Gerät und melden Sie sich überall ab, um gestohlene Cookies unschädlich zu machen.
Testen Sie sich
1. Was ist das bestimmende Merkmal eines Trojaners?
- Er verbreitet sich von selbst über Netzwerke
- Er sieht nützlich aus, damit das Opfer ihn installiert und startet — Richtig.
- Er greift nur Server an
- Er verschlüsselt Dateien und verlangt Lösegeld
Wie das hölzerne Pferd wird ein Trojaner von seinem Opfer hereingelassen, weil er legitim oder nützlich wirkt.
2. Warum reicht es nach einer Infostealer-Infektion nicht immer, das Passwort zu ändern?
- Passwörter lassen sich nach einer Infektion nicht mehr ändern
- Gestohlene Sitzungs-Cookies können dem Dieb weiterhin Zugriff auf Ihre angemeldeten Sitzungen geben, bis Sie sich überall abmelden — Richtig.
- Die Zwei-Faktor-Authentifizierung funktioniert nicht mehr
- Der Schlüsselbund setzt sich selbst zurück
Ein kopiertes Sitzungs-Cookie kann einen Dieb angemeldet halten; die Abmeldung von allen Sitzungen macht es ungültig.
3. Eine Webseite sagt, Sie müssten ein Update installieren, bevor ein Video läuft. Was tun Sie?
- Schnell installieren, damit das Video läuft
- Es als wahrscheinliche Falle behandeln und Apps nur in der App selbst oder über die Systemeinstellungen aktualisieren — Richtig.
- Zuerst Gatekeeper ausschalten
- Das Mac-Passwort eingeben, wenn es verlangt wird
Gefälschte Update-Aufforderungen sind eine klassische Trojaner-Tarnung. Echte Updates kommen aus der App oder von macOS, nicht von einer zufälligen Webseite.
Mit FireAI ausprobieren
Wenden Sie diese Lektion auf Ihrem eigenen Mac an.
- Regeln: App, Website, Domain, IP oder ein Bereich, für immer oder bis zum Neustart — Schreiben Sie eine Regel, so präzise wie eine Adresse oder so weit gefasst wie eine ganze Domain.
- Die Weltkarte — Sehen Sie, wohin Ihre Daten tatsächlich gehen, statt nur einen Hostnamen, den Sie selbst nachschlagen müssten.
- Bedrohungslisten (optional) — Gleichen Sie Ihren Datenverkehr mit öffentlichen Bedrohungsdaten ab, ohne ihn irgendwohin zu senden.
- Eine Verbindung untersuchen — Entscheiden Sie mit den Fakten vor Augen, nicht mit einer vagen Warnung.
- Sicherheitsmodi: Zuhause, Coffee-Shop, Paranoid, Unter Angriff — Passen Sie FireAIs Strenge mit einem Tipp an den tatsächlichen Standort Ihres Macs an.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Quellen
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Setzen Sie es auf Ihrem Mac um
Teste alle Funktionen 17 Tage kostenlos, ohne Karte.