Hrozby pro macOS: Škodlivá reklama si hledá cesty do zařízení přes napodobeniny přehrávačů

22. 7. 2024. (redaktor: František Doupal, zdroj: ESET)
Uživatelé a uživatelky počítačů Apple mohli ve druhém kvartálu 2024 narazit na řadu napodobenin aplikací a nástrojů, které ukrývaly malware. V čele statistiky nejčastějších hrozeb pro platformu macOS v Česku a na Slovensku zůstávaly i v období od dubna do června 2024 adware Pirrit, downloader Adload a škodlivý kód PSW.Agent, který se řadí mezi tzv. infostealery.

Útočníci zneužívali nejen falešnou verzi aplikace Adobe Flash Player, ale i aplikace určené k přehrávání médií, hudební soubory ve formátu MP3 či cracky a warez verze známých komerčních aplikací. Vyplývá to z pravidelné statistiky kybernetických hrozeb od společnosti ESET.

Podle statistiky kybernetických hrozeb pro platformu macOS v Česku a na Slovensku byly nejčastěji detekovanými škodlivými kódy za období od dubna do června 2024 adware Pirrit a downloader Adload. Oba typy škodlivých kódů se objevily téměř v pětině všech případů. Ve druhém kvartálu roku 2024 je doplnil škodlivý kód PSW.Agent, který se v čele statistiky objevuje od letošního jara.

U všech nejčastěji zachycených škodlivých kódů pro platformu macOS jsme za sledované období pozorovali podobné chování. Útočníci je vydávali za oblíbené nástroje a aplikace pro uživatele počítačů značky Apple. Tyto napodobeniny známých aplikací samozřejmě obsahovaly nebezpečný kód. Uživatelé navíc nemusí na první pohled nic poznat ani po stažení. I když některé aplikace vůbec nefungují, řada z nich se i po stažení chová zcela standardně jen s tím rozdílem, že do zařízení stahují další adware nebo jiný, závažnější škodlivý kód,“ řekl Jiří Kropáč, vedoucí výzkumné pobočky společnosti ESET v Brně.

Škodlivé kódy se během sledovaného období objevovaly v řadě různých napodobenin aplikací a nástrojů. Útočníci podporují šíření těchto neoficiálních nebezpečných aplikací také online reklamou a optimalizací pro vyhledávače (SEO). Díky tomu dokáží uživatelům nabídnout podvodné aplikace nebo programy přímo mezi výsledky vyhledávání na internetu.

Adware se ukrýval v aplikacích pro přehrávání médií

Adware Pirrit se tentokrát ukrýval především v domnělém instalátoru pro nástroj Adobe Flash Player. Útočníci tuto aplikaci napodobují poměrně často a bezpečnostní experti opakovaně upozorňují, že oficiální vývoj aplikace Adobe Flash Player byl již ukončen před několika lety. Downloader Adload se pak nejčastěji vydával za přehrávače médií nebo hudební alba a písničky ve formátu MP3.

Zdrojem falešných aplikací jsou nejčastěji neoficiální obchody třetích stran. Uživatelé a uživatelky ale stále stahují aplikace a nástroje i z veřejných internetových úložišť. V případě downloaderu Adload útočníci využili i SEO, optimalizaci pro vyhledávače, aby nabídli nebezpečné verze aplikací cíleně uživatelům,“ uvedl Kropáč.

Adware Pirrit má především negativní vliv na výkon zařízení a na uživatelský komfort při procházení internetu. Projevuje se velkým množstvím reklamního obsahu a po kliknutí na některou z reklam mohou být uživatelé přesměrováni na podvodné webové stránky nebo na stránky s dalším malwarem. Downloader Adload pak stahuje do zařízení další adware.

Útočníky zajímají informace z našich kryptoměnových účtů

Škodlivý kód PSW.Agent se řadí narozdíl od adwaru a downloaderu k malwaru, který je přímým nebezpečím pro naše osobní data. Infostealery jsou hlavním rizikem také v případě operačního systému Windows. Útočníci je nejčastěji využívají ke krádeži uživatelských jmen a hesel.

Škodlivý kód PSW.Agent, známý také pod názvem Atomic Stealer, se šíří prostřednictvím sponzorovaných odkazů ve vyhledávačích, k čemuž využívá službu Google AdSense. Kromě jiných dat se cíleně zaměřuje na informace kolem kryptoměn a kryptoměnových účtů. Dokáže ze zařízení odcizit dokumenty programů MS Word nebo Excel, ale i soubory kryptoměnových peněženek Electrum, Binance či Exodus. Cílí ale také na přihlašovací údaje z prohlížečů nebo na soubory cookie, které může zneužít pro ověření na webu poskytovatele kryptoměn,“ vysvětlil Kropáč.

V posledních měsících se škodlivý kód PSW.Agent šířil jako cracky či warez programy různých komerčních aplikací.

Objevují se případy zneužívání jmen AI nástrojů

S ohledem na skutečnost, že škodlivé kódy pro platformu macOS shodně napodobují celou škálu aplikací, je jedním ze způsobů ochrany nestahovat aplikace mimo oficiální obchod společnosti Apple. V případě infostealerů bezpečností experti upozorňují na to, že je na místě stále větší ostražitost samotných uživatelů a uživatelek.

Z našich analýz vyplývá, že v první polovině letošního roku se při šíření infostealerů objevily již případy zneužití zvučných jmen nástrojů generativní AI, které jsou populárními tématy ve veřejné debatě. Uživatelé a uživatelky na každém rohu poslouchají, jak důležité je naučit se s nástroji umělé inteligence pracovat co nejdříve a jak je potřeba si je osvojit v pracovním procesu. Viděli jsme již případy, kdy útočníci vydávali malware za napodobeniny služeb Midjourney, Sora nebo Gemini. I tyto aplikace útočníci opět inzerují s cílem podpořit jejich šíření mezi nic netušící oběti, a to konkrétně na sociální síti Facebook. Očekáváme, že tento trend hned tak nezmizí a opatrnost při stahování a používání AI nástrojů je tak více než na místě,“ doplnil Kropáč z ESETu.

Před infostelary a spywarem je účinnou ochranou bezpečnostní software. Bezpečnostní specialisté uživatelům také doporučují dbát na pravidelné aktualizace operačního systému zařízení a všech aplikací.

Nejčastější kybernetické hrozby v Česku a na Slovensku pro platformu macOS v období od dubna do června 2024: 

  1. OSX/Adware.Pirrit (18,31 %)
  2. OSX/TrojanDownloader.Adload (18,31 %)
  3. OSX/PSW.Agent (11,27 %)
  4. OSX/Adware.Bundlore (7,04 %)
  5. OSX/TrojanProxy.Agent (7,04 %)
Štítky: 

Podobné články

Vliv bezpečnostních řešení na pojistné události v kyberbezpečnosti

4. 4. 2025. (redaktor: František Doupal, zdroj: Sophos)
Z průzkumu společnosti Sophos vyplývá, že hodnota pojistného plnění z kybernetického pojištění, které uplatňují organizace využívající služby MDR, je v průměru o 97,5 % nižší než u organizací, které se spoléhají pouze na ochranu koncových bodů. Čtěte více

Celosvětové výdaje na kybernetickou bezpečnost letos vzrostou o 12,2 %

27. 3. 2025. (redaktor: František Doupal, zdroj: IDC)
IDC očekává, že celosvětové výdaje na bezpečnost vzrostou v roce 2025 meziročně o 12,2 %. Rostoucí složitost a četnost kybernetických hrozeb - urychlená umělou inteligencí - nutí organizace přijímat pokročilejší obranná opatření. V důsledku toho se předpokládá, že výdaje na bezpečnost budou po období mezi lety 2023 až 2028 trvale růst až na 377 miliard dolarů. Čtěte více

Stabilní a odolný: Takový byl podle IDC vloni trh s bezpečnostními zařízeními

12. 3. 2025. (redaktor: František Doupal, zdroj: IDC)
Podle společnosti IDC byly celkové tržby na trhu s bezpečnostními zařízeními stabilní. Ve čtvrtém čtvrtletí roku 2024 trh vykázal 1,5% růst v tržbách a dosáhly 5,1 miliardy dolarů (meziroční nárůst 77 milionů dolarů). Z hlediska tržeb si vloni nejlépe vedl region EMEA s meziročním nárůstem o 12,4 %. Dodávky činily 1,2 milionu kusů (2,7% nárůst ve srovnání se stejným obdobím roku 2023). Čtěte více

Boris Hlinka (Synology): Partneři oceňují náš provázaný ekosystém

27. 11. 2024. (redaktor: František Doupal, zdroj: DCD Publishing)
S Borisem Hlinkou, produktovým manažerem společnosti Synology pro Českou republiku a Slovensko, jsme hovořili nejen o novinkách v portfoliu tohoto výrobce. Kromě samotných produktů jsme se zaměřili také na důležitost komplexního ekosystému, rostoucí roli modelu SaaS, význam doplňkových služeb nebo dnes všudypřítomnou umělou inteligenci. Čtěte více