Jamf Bedrohungslabore Eine neue und hochentwickelte macOS-Bedrohung wurde identifiziert, die in der Sicherheitscommunity große Beachtung findet. Der Schadcode mit dem Namen DigitStealer ist ein Infostealer, der mithilfe ausgefeilter Techniken unbemerkt bleibt und daher nur schwer zu entdecken ist. Die Bedrohung zielt speziell auf macOS ab und zeigt deutlich, dass Angreifer ihre technischen Fähigkeiten kontinuierlich verbessern, um Apples Sicherheitsvorkehrungen zu umgehen.
Der neue Schadcode macOS-Zifferndiebstahl riktar sig specifikt mot macOS användare och använder avancerade metoder som gör upptäckten svår för traditionella säkerhetslösningar.

Die Entdeckung von DigitStealer
Die Entdeckung gelang Jamf Threat Labs bei der Analyse einer Datei, die sich als legitimes macOS-Tool namens DynamicLake ausgab. Die gefälschte Anwendung imitierte das echte macOS-Tool und war zum Zeitpunkt der Analyse für alle Antivirenprogramme auf VirusTotal völlig unsichtbar. Dies verdeutlicht, wie schnell sich Bedrohungen weiterentwickeln und wie schwierig es für Unternehmen ist, sich ausschließlich auf traditionelle Lösungen zu verlassen.
Ein hochentwickelter Infostealer mit modularer Angriffsstruktur
DigitStealer ingår i kategorin infostealers vilket innebär att dess primära syfte är att samla in känslig information från användarens enhet. Denna typ av kod har ökat kraftigt det senaste året och blir allt mer komplex. DigitStealer använder flera lager av tekniska metoder för att undvika upptäckt samtidigt som den försöker kringgå säkerhetsfunktioner som macOS Gatekeeper och andra inbyggda skyddsmekanismer.
Ein wesentlicher Faktor für die Wirksamkeit der Bedrohung ist ihre modulare Struktur und die Unterteilung in verschiedene Phasen. Jede Phase führt Prüfungen durch, die entscheiden, ob der Schadcode aktiviert wird oder nicht. Zum Beispiel: DigitStealer Spezielle Hardwareprüfungen können feststellen, ob der Code auf einem physischen Computer oder in einer Analyseumgebung ausgeführt wird. Erkennt das Programm Anzeichen einer Sandbox oder virtuellen Umgebung, kann es die Aktivierung verweigern, was die Analyse erheblich erschwert.

Die Bedrohungsakteure werden immer raffinierter.
Pontus Nord bei Jamf beschreibt die Entwicklung anschaulich.
”Wir beobachten, dass Bedrohungsakteure immer geschickter darin werden, sich unauffällig zu verhalten, ihre Spuren zu verwischen und legitime Dienste und Tools auszunutzen, um Schadcode zu verbreiten”, sagt Pontus Nord von Jamf.
Denna nivå av förfining har blivit vanligare det senaste året där allt fler macOS hot använder skript in memory tekniker och legitima API anrop för att undvika detektion. Kombinationen av hög teknisk kvalitet och en förmåga att efterlikna legitim aktivitet gör att många organisationer inte upptäcker intrånget förrän skadan redan är skedd.

In-Memory-Angriffe stellen große Herausforderungen dar
Eines der problematischsten Merkmale von DigitStealer ist, dass Teile des Angriffs vollständig im Arbeitsspeicher ausgeführt werden. Das bedeutet, dass der Schadcode nicht auf die Festplatte geschrieben wird, was wiederum bedeutet, dass traditionelle signaturbasierte Antivirenlösungen Dies erschwert die Identifizierung der Bedrohung erheblich. Angriffe, die ausschließlich im Arbeitsspeicher stattfinden, machen es für Unternehmen unerlässlich, verhaltensbasierte Überwachungssysteme einzusetzen, die Anomalien in Echtzeit erkennen können. Verhaltensdaten wie ungewöhnliche Prozesse, unerwartete Netzwerkverbindungen und unautorisierte Zugriffsversuche gewinnen zunehmend an Bedeutung, um diese Art komplexer Bedrohungen aufzudecken.
macOS wird für Cyberkriminelle immer attraktiver
DigitStealer bestätigt auch einen breiteren Trend, wonach macOS zu einer attraktiveren Plattform geworden ist für Cyberkriminelle. Unternehmen, die sich bisher fast ausschließlich auf Windows-Umgebungen konzentrierten, stellen nun fest, dass Angreifer macOS-Nutzer priorisieren, da das Sicherheitsniveau von Windows steigt. Da immer mehr Kreative, Entwickler und Geschäftsanwender mit Macs arbeiten, steigt auch der Wert von Datendiebstählen von diesen Geräten.

Empfehlungen von Jamf
Jamf hebt daher eine Reihe von Empfehlungen zur Stärkung der Abwehrfähigkeiten hervor. Unternehmen sollten zunächst sicherstellen, dass in ihren Sicherheitslösungen fortschrittliche Bedrohungsabwehrmechanismen aktiviert sind. Tools, die ausschließlich auf Signaturen oder einfachen Heuristiken basieren, reichen gegen Bedrohungen wie DigitStealer nicht aus. Unternehmen werden außerdem dringend gebeten, bei Software, die aus unbekannten oder inoffiziellen Quellen heruntergeladen wird, besonders vorsichtig zu sein. Soziale Manipulation Gefälschte Apps sind eine gängige Methode, um diese Art von Code zu verbreiten.
Unternehmen sollten zudem mit einer Kombination aus Präventionsmaßnahmen arbeiten. Schutz und Verhaltensanalysen. Der Schutz von Lagerhäusern ist weiterhin relevant, muss aber durch Echtzeit-Überwachungs- und Analyse-Engines ergänzt werden, die auch subtile Anzeichen von Eindringversuchen erkennen können. Dies gilt insbesondere für Umgebungen, in denen Benutzer über Administratorrechte verfügen oder Drittanbieter-Tools installieren, die nicht über zentral genehmigte Kanäle bereitgestellt werden.
Die von DigitStealer ausgehende Bedrohung verdeutlicht, dass macOS-Umgebungen nicht länger als weniger anfällig gelten können. Angreifer investieren mittlerweile erhebliche Ressourcen in die Entwicklung spezialisierten Codes für das Apple-Ökosystem, weshalb es für Unternehmen unerlässlich ist, entsprechende Maßnahmen zu ergreifen. macOS mit den gleichen Sicherheitsanforderungen wie Windows und Linux.
Lesen Sie hier die vollständige Analyse von Jamf Threat Labs:








