HandBrake verteilte Schadsoftware - so entfernt man sie wieder
Wie die Entwickler des Video-Transcodierers HandBrake in ihrem Support-Forum erklären, hatten die Download-Server vom 2. Mai bis 6. Mai den schädlichen Trojaner OSX.PROTON zusammen mit HandBrake in Umlauf gebracht - teilweise auch über das integrierte Update-System. Eine Besonderheit dieser schädlichen Version war es, dass Nutzer nach dem Start der App zur Eingabe des macOS-Nutzers und Kennworts aufgefordert wurden.
Die Entwickler empfehlen die Löschung aller Installationen von HandBrake sowie das Zurücksetzen aller in dieser Zeit eingegebenen Kennwörter. Darüber hinaus sollten auch bestimmte Dienste und Dateien eigenhändig vom Nutzer mittels Terminal-Befehle gelöscht werden.
launchctl unload ~/Library/LaunchAgents/fr.handbrake.activity_agent.plist
rm -rf ~/Library/RenderFiles/activity_agent.app
Sofern mit folgendem Befehl eine "proton.zip" erscheint...
ls -l ~/Library/VideoFrameworks/*.zip
... soll laut den Entwicklern mit folgendem Befehl der Ordner entfernt werden:
rm -rf ~/Library/VideoFrameworks/
Trotz dieser Maßnahmen ist es unter Umständen sinnvoll, mittels Antiviren-Software wie dem kostenlosen
Avira Antivirus eine erneute Prüfung durchzuführen. Allerdings war in einem ersten Test am Wochenende keine Anti-Viren-Software in der Lage, die schädliche DMG-Datei von HandBrake zu erkennen. Immerhin hat aber Apple das im System integrierte XProtect bereits aktualisiert, sodass zumindest eine Neuinfektion verhindert wird.
Wie es zu der Infizierung von HandBrake mit dem Trojaner kommen konnte,
können sich die Entwickler offenbar noch nicht erklären. Stattdessen hat man die betreffenden Server vom Netz genommen und untersucht das Problem. Dadurch sind für einige Zeit die Download-Dateien von HandBrake nur eingeschränkt verfügbar.