Een jaar oud malware-exemplaar voor de Mac waarvan de gedeeltelijke broncode al twee jaar via GitHub is te downloaden wordt nog altijd nauwelijks door anti-virussoftware herkend. Dat ontdekte beveiligingsonderzoeker Patrick Wardle.
Wardle zocht naar een keylogger die een bepaalde techniek gebruikt om de "privacydatabase" aan te passen. Deze database bevat een lijst met applicaties die 'toegankelijkheidsrechten' krijgen. Met deze rechten kan een een applicatie bijvoorbeeld toetsaanslagen opslaan of toegang tot andere applicaties of de gebruikersinterface krijgen zonder dat de gebruiker een systeemwaarschuwing te zien krijgt.
Apple heeft inmiddels maatregelen genomen om de database te beschermen. Toch zijn er nog Mac-keyloggers die deze techniek toepassen. De zoektocht van Wardle naar een dergelijke keylogger leidde hem naar een bestand dat zich voordeed als een Apple-stuurprogramma, maar in werkelijkheid de Coldroot RAT bleek te zijn. De malware kan op een besmet systeem onder andere toetsaanslagen opslaan en de aanvaller toegang geven.
De app is ongesigneerd, wat inhoudt dat gebruikers bij het openen een waarschuwing van het besturingssysteem te zien krijgen. De oude gedeeltelijke broncode van Coldroot wordt al 2 jaar lang via GitHub aangeboden. Daarnaast zou de ontwikkelaar zijn malware sinds vorig jaar januari verkopen. Op het moment dat Wardle de malware ontdekte werd die echter door geen enkele virusscanner op VirusTotal herkend. Inmiddels detecteert ESET de malware als "OSX/Agent.AI".
Deze posting is gelocked. Reageren is niet meer mogelijk.