image

Windows-backdoor maakt overstap naar Mac OS X

vrijdag 5 september 2014, 10:57 door Redactie, 13 reacties
Laatst bijgewerkt: 05-09-2014, 12:31

Onderzoekers hebben een backdoor voor Mac OS X ontdekt die grotendeels gebaseerd is op een backdoor die sinds 2009 voor Windows bestaat. Volgens beveiligingsbedrijf FireEye laat dit zien dat aanvallers hun aandacht naar Mac OS X verschuiven nu het besturingssysteem steeds populairder wordt.

Het gaat dan met name om groepen die gerichte aanvallen uitvoeren en vertrouwelijke informatie proberen te stelen. De XSLCmd-backdoor die onderzoekers ontdekten is een "port" van de gelijknamige Windows-backdoor, aangevuld met twee nieuwe features. De Mac-versie is namelijk in staat om toetsaanslagen op te slaan en screenshots te maken. De keylogger-functie wordt echter niet gebruikt als de malware als super user draait.

Dit kan een probleem zijn, aangezien de API (Application Programming Interface) die vereist is voor het keyloggen rootpermissies vereist. Verder blijkt dat de malware alleen Mac OS X 10.8 Mountain Lion ondersteunt. Op Mac OS X 10.9 Mavericks crasht de malware. Een andere opmerkelijke eigenschap is dat de ontwikkelaars wel moeite hebben gedaan om de backdoor op oudere Macs met PowerPC-processoren te laten werken.

Hoe de backdoor zich precies verspreidt laat FireEye niet weten. De groep achter de malware was vooral actief in 2010, waarbij het meerdere zero day-lekken in Internet Explorer en Adobe Flash Player gebruikte. Volgens het beveiligingsbedrijf laat de backdoor wel zien dat ook Mac-gebruikers op hun hoede moeten zijn. "Veel mensen beschouwen het als een veiliger computerplatform, wat tot een gevaarlijk gevoel van zelfgenoegzaamheid bij zowel IT-afdeling als gebruikers kan leiden."

Reacties (13)
05-09-2014, 11:07 door Anoniem
Een backdoor is toch ingebakken in de software? Als we het over malware hebben dan is het een trojan ?
05-09-2014, 11:25 door [Account Verwijderd] - Bijgewerkt: 05-09-2014, 11:31
[Verwijderd]
05-09-2014, 12:13 door Anoniem
Door Picasa3: Op mijn Mac zit gewoon een virusscanner. De gratis producten zoals Avast!, AVG en Qihoo 360 zijn mooi te gebruiken hiervoor.

AVG voor Mac:
http://www.avg.com/nl-nl/avg-antivirus-for-mac

Avast! voor Mac:
http://www.avast.com/nl-nl/free-antivirus-mac

Qihoo 360:
http://www.360safe.com/product-list.html?type=mac

Sophos:
http://www.sophos.com/en-us/products/free-tools/sophos-antivirus-for-mac-home-edition.aspx

En misschien niet geheel onbelangrijk om te noemen: de banken in Nederland hebben ook van Apple-gebruikers per 1 januari van dit jaar geëist dat zij bij internetbankieren een virusscanner op hun systeem hebben staan.

Virusscanners hebben een soort van database met "hashes" (unieke codes) die corresponderen met virussen. Dit betekent dat er van bekende virussen een hash wordt aangemaakt, en als je virusscanner een hash detecteert op je Mac die correspondeert met zo'n virus dan doet 'ie z'n ding.
Wat het ook betekent is dat (totdat dit virus een hash heeft) je gewoon kwetsbaar bent. Virusscanner =/= veiligheid.
05-09-2014, 12:27 door Anoniem
Maar Apple computers kunnen toch niet besmet raken?
05-09-2014, 12:53 door [Account Verwijderd]
[Verwijderd]
05-09-2014, 13:12 door Anoniem

Virusscanners hebben een soort van database met "hashes" (unieke codes) die corresponderen met virussen. Dit betekent dat er van bekende virussen een hash wordt aangemaakt, en als je virusscanner een hash detecteert op je Mac die correspondeert met zo'n virus dan doet 'ie z'n ding.
Wat het ook betekent is dat (totdat dit virus een hash heeft) je gewoon kwetsbaar bent. Virusscanner =/= veiligheid.

Detecteert AV uberhaubt een backdoor?
05-09-2014, 13:28 door Anoniem
Vandaag de dag biedt een Virus scanner slechts 50% bescherming. Ga er maar vanuit dat je Mac gewoon onveilig is.
05-09-2014, 13:33 door donnerd
Door Anoniem: Maar Apple computers kunnen toch niet besmet raken?
Zo denken velen idd, maar de waarheid is tegenwoordig anders.
Ik heb 1 windows machine en 1 mac machine en op beiden een virusscanner geinstalleerd.
Natuurlijk bestaat er geen 100% veiligheid en ja... check dagelijks op updates voor alle software en indien nodig worden deze updates z.s.m. geinstalleerd. (lange update reeksen vaak middernacht :P)
05-09-2014, 16:01 door Briolet
Verder blijkt dat de malware alleen Mac OS X 10.8 Mountain Lion ondersteunt.<---> Een andere opmerkelijke eigenschap is dat de ontwikkelaars wel moeite hebben gedaan om de backdoor op oudere Macs met PowerPC-processoren te laten werken.

Die twee beweringen zijn strijdig met elkaar omdat OS X 10.8 geen PowerPC kan uitvoeren. De ondersteuning van PowerPC code is al met OSX 10.7 gestopt. Er had moeten staan dat OS X 10.8 het hoogste OS is dat door deze malware ondersteunt wordt.

Het originele artikel in de link klopt op dit punt ook niet helemaal omdat ze daar claimen dat Apple al in OSX 10.6 gestopt is met de PowerPC ondersteuning. Het kale OSX 10.6 zelf bevat wel geen PowerPC ondersteuning, maar zodra je een programma wilt runnen dat alleen deze code kent, krijgt de gebruiker de vraag of hij rosetta wil installeren. Doet hij dat, dan ondersteunt ook OSX 10.6 PowerPC code.
05-09-2014, 20:48 door Anoniem
Door Anoniem: Maar Apple computers kunnen toch niet besmet raken?

Jij reageert zeker vanuit de rij wachtenden, voor apple winkel ;)
06-09-2014, 18:19 door Anoniem
Door Anoniem: Maar Apple computers kunnen toch niet besmet raken?
Nee, het is meer zo dat er weinig bekend is wat een Mac kan besmetten.
07-09-2014, 22:10 door Anoniem
In principe is op een MAC een virusscanner niet nodig. Op thesafemac.com wordt het gebruik zelfs afgeraden omdat ht de werking van de MAC verstoren kan. Degene die dat daar stelt kan echt als een specialist hierop gezien worden. Wel zou je zijn scantoool zo nu en dan eens kunnen draaien.

Op zich wel positieve ervaringen met sophos gehad.
09-09-2014, 12:01 door Anoniem
Door Anoniem: In principe is op een MAC een virusscanner niet nodig.
Onzin.

Het feit dat het infectie risico laag is maakt nog niet dat het uit principe niet nodig is.
Het is uiteindelijk een afweging van de gebruiker zelf.
Niet verantwoord is het om dit zonder toelichting of onderbouwing te beweren.

Op thesafemac.com wordt het gebruik zelfs afgeraden omdat ht de werking van de MAC verstoren kan.
Onderbouwen met een verwijzing.

Degene die dat daar stelt kan echt als een specialist hierop gezien worden.
Het zijn de argumenten die uiteindelijk tellen.

Daarnaast veranderen de inzichten van de safemac scrhijver ook.
http://www.thesafemac.com/time-to-re-evaluate-safety-of-mac-os-x/

In algemene zin is zijn mening ten opzichte van virusscanners wat veranderd in de zin dat hij op het standpunt had dat OS X zelf voldoende mogelijkheden had om malware tegen te houden.
Dan moet een gebruiker daar wel gebruik van maken door middel van juiste instellingen en maatregelen wat veel gebruikers niet zonder meer doen.

Bijvoorbeeld de ingebouwde bescherming XP protect malware definitie lijst is een kleine lijst, beschermt alleen tegen de meest bekende malware exemplaren maar laat ook exemplaren door. Kijk maar naar de tests.

http://www.thesafemac.com/mmg-builtin/

Wel zou je zijn scantoool zo nu en dan eens kunnen draaien.
Naast het nemen van de veel affectievere basis security maatregelen vooraf om mee te beginnen.
Scannen achteraf op malware is achteraf, tegenhouden is beter dan verwijderen, voorkomen is beter dan genezen.
Daarom is een virusscanner geen slecht idee om te gebruiken.

In hoeverre je mee gaat in het scary nieuwsberichten met het onder de aandacht brengen van eigen van AV producten als oplossing is aan jou als gebruiker zelf.
Mac gebruikers die wel een virusscanner hebben draaien weten uit ervaring dat het zeer meevalt met de virussen en malware voor Mac.
Als het al voorkomt zijn het windows virussen.

Mac gebruikers moeten vooral heel goed opletten voor social engineering en zelf de verkeerde apps of extra adware te installeren.
Of misbruik via niet up to date software en browser plugins.

Wanneer je de juiste maatregelen neemt en een juiste houding hebt is het risico erg laag dat de Mac last heeft van virussen of malware.
Op basis daarvan kan je gebruik van een antivirusscanner achterwege laten maar verstandig is het misschien niet want elke gebruiker maakt wel eens fouten of let niet op.

Op zich wel positieve ervaringen met sophos gehad.
Vergelijk de cpu belasting met die van andere AV scanners met het scannen van grote files.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.