Onderzoekers waarschuwen voor een nieuwe Mac-backdoor die gemaakt is om wachtwoorden en sleutels uit de keychain te stelen, maar systemen alleen kan infecteren als gebruikers opzettelijk de beveiliging verlagen. Net als de Eleanor-backdoor waar gisteren over werd geschreven vereist de nu gevonden Keydnap-backdoor actieve medewerking van gebruikers bij het infectieproces.
Het Slowaakse anti-virusbedrijf ESET ontdekte de malware, maar weet niet hoe die zich verspreidt. De malware wordt in ieder geval niet via de Mac App Store aangeboden. Daarnaast bevat de malware geen geldige digitale handtekening van de ontwikkelaar. Standaard zal Mac OS X dergelijke bestanden niet uitvoeren. Gebruikers krijgen in dit geval een waarschuwing dat ze naar het instellingenmenu moeten om de beveiligingsinstellingen aan te passen voordat het bestand kan worden uitgevoerd.
Hoewel de infectievector nog altijd onbekend is weet ESET wel dat de malware zich in een zip-bestand bevindt. Dit zip-bestand bevat een uitvoerbaar bestand dat zich als een tekstbestand, document of afbeelding voordoet. De bestandsextensie die bijvoorbeeld op .doc of .jpg lijkt te eindigen bevat een spatie. Zodra de gebruiker het bestand dubbelklikt wordt die via Terminal gestart en niet via Preview of een ander programma. Aangezien het om een ongesigneerd uitvoerbaar bestand gaat zal de Gatekeeper-beveiliging van Mac OS X echter alarm slaan.
Als gebruikers toch doorzetten en de beveiligingsinstellingen aanpassen kan de malware worden geïnstalleerd. Deze zal vervolgens een backdoor op het systeem openen en wachtwoorden en sleutels in de keychain van de gebruiker stelen. Keychain is een soort van wachtwoordmanager in Mac OS X waar gebruikers zaken als wachtwoorden en certificaten kunnen opslaan.
ESET erkent dat nog veel over deze Mac-malware onbekend is, waaronder het aantal infecties. Gebruikers kunnen zich echter beschermen door de Gatekeeper-instellingen niet aan te passen, of juist te verhogen zodat alleen apps uit de Mac App Store zijn toegestaan. Daarnaast wordt afgeraden om ongevraagde bijlagen te openen.
Deze posting is gelocked. Reageren is niet meer mogelijk.