Onderzoekers hebben een Java-backdoor geanalyseerd die Linux, Mac OS X en Windows kan infecteren, maar in het geval van Mac-computers gaat dit niet zomaar. Dat stelt Thomas Reed van anti-malwarebedrijf Malwarebytes. De malware wordt Adwind genoemd en is een remote access tool (rat).
Eenmaal actief kan de malware toetsaanslagen opslaan, opgeslagen wachtwoorden stelen, screenshots maken, foto's en geluid via de webcam opnemen, de microfoon afluisteren, bestanden, vpn-certificaten en sleutels voor bitcoin-portemonnees stelen en aanvullende malware installeren. Het geeft aanvallers volledige controle over het systeem. Adwind is volledig in Java geschreven. De malware werkt dan ook alleen als gebruikers Java op hun systeem hebben geïnstalleerd. Begin dit jaar werd er al voor Adwind gewaarschuwd, aangezien het 440.000 computers had geïnfecteerd. In het geval van Mac-computers doen de makers echter weinig moeite om de malware te laten slagen, aldus Reed. Adwind wordt via e-mail verspreid en gebruikt bestandsnamen zoals Doc-172394856.jar. De jar-extensie geeft aan dat het om een Java-programma gaat. Het gebruik van deze extensie maakt de malware niet overtuigend, gaat Reed verder.
Zoals gezegd werkt de malware alleen als Java al is geïnstalleerd, maar hebben de meeste Mac-gebruikers dit tegenwoordig niet meer op hun systeem staan, aldus de onderzoeker. Voor zijn onderzoek besloot Reed Java te installeren en het bestand te openen. Aangezien de applicatie niet uit de Mac App Store afkomstig is en niet over een geldig ontwikkelaarscertificaat beschikt toont de Gatekeeper-beveiliging een waarschuwing en laat de gebruiker het bestand niet openen. De gebruiker moet dan ook opzettelijk de beveiliging van het systeem verlagen om het bestand te kunnen openen.
Na ook dit te hebben gedaan kon Reed de malware uiteindelijk openen, maar die liet vervolgens niets zien. Regelmatig laten aanvallers in dit geval een document ter afleiding zien, zodat gebruikers niets vermoeden. Dat is niet het geval met Adwind. Wel blijkt de malware in staat te zijn om op Mac-systemen de webcam te bedienen, aangezien het webcamlampje na de infectie aan ging. Volgens Reed gaat het hier echt om "cross-platform-malware" die ook Mac-systemen kan infecteren, maar hebben de ontwikkelaars niet echt hun moeite gedaan. "Je hoeft je geen zorgen over deze malware te maken, aangezien een Mac-gebruiker behoorlijk wat moeite moet doen om zijn computer met Adwind te besmetten", besluit de onderzoeker.
Deze posting is gelocked. Reageren is niet meer mogelijk.