Beobachtung
IT-Sicherheitsspezialisten von Jamf haben Software-Pakete für macOS festgestellt, welche offenbar von Cyberakteuren mit Schadsoftware versehen wurden. Diese installieren neben der erwarteten App unter anderem einen Remote Access Trojaner (RAT) und Crypto/Credential-Stealer.
Methodik
Dem Bericht zufolge imitieren die gefälschten Software-Pakete eine Reihe legitimer Apps. Neben der herkömmlichen Anwendung enthalten diese jedoch ein weiteres, verstecktes Executable. Dieses startet zunächst die erwartete App um dem Nutzer normales Verhalten vorzuspielen und lädt dann im Hintergrund weitere Schadsoftware von der Infrastruktur der Angreifer nach. Letztendlich wird hierdurch die Malware „OtterCookie“ installiert, welche neben dem RAT und Crypto/Credential-Stealer einen Dateisystem-Scanner enthält und Inhalte aus der Zwischenablage abgreift.
Jamf geht davon aus, dass mit den aufgefundenen Software-Paketen neue Mechanismen zur Infizierung von Systemen getestet wurden. Sie lassen sich bislang aufgrund fehlender Signaturen nicht ohne Weiteres ausführen.
Attribution
Aufgrund der verwendeten Malware „OtterCookie“ wird eine nordkoreanische Gruppierung hinter den Software-Paketen und ein Zusammenhang mit der Kampagne „Contagious Interview“ vermutet. Bei dieser Kampagne sollen Personen im Rahmen vorgespielter Bewerbungsverfahren dazu gebracht werden Schadsoftware auszuführen. Mit den Angriffen werden unter anderem Guthaben in Kryptowährungen gestohlen. Nordkoreanische Gruppierungen sind bekannt für finanziell motivierte Angriffe mit dem Ziel der Devisenbeschaffung für das Regime und helfen mittelbar dessen Nuklear- und Raketenprogramm zu finanzieren.
Auf vergleichbare Weise versucht die nordkoreanische Lazarus-Gruppe bei der „Operation Dream Job“ seit einigen Jahren Unternehmensnetzwerke für Spionagezwecke zu infizieren.
Empfehlung
Installieren Sie Anwendungen, Softwarepakete und Updates nur aus vertrauenswürdigen Quellen, insbesondere auf unternehmenseigenen Geräten. Mitarbeitende sollten in Hinblick auf die Vorgehensweisen der Cyberakteure sensibilisiert werden. Zudem empfehlen wir eine erhöhte Aufmerksamkeit, wenn im Rahmen von Bewerbungsverfahren Software installiert oder ausgeführt werden soll.