KeRanger: Lösegeld-Erpressung auf dem Mac via Transmission 2.9
Zahlreiche
Nutzer des beliebten BitTorrent-Clients Transmission beförderten zusammen mit der Installation auch Schadsoftware auf ihren Mac - Angreifern war es nämlich gelungen, zwei offizielle Installer von Transmission 2.9 mit Malware zu infizieren. Es handelt sich bei "KeRanger" um den ersten Fall funktionierender Ransomware auf dem Mac. Ransomware kann am besten als "digitale Lösegelderpressung" beschrieben werden. Teile der Nutzerdaten oder gar wichtige Systemdateien werden verschlüsselt und der Nutzer zur Zahlung eines Geldbetrags aufgefordert. Entrichtet er diesen nicht, gelangt er auch nicht mehr an die Daten.
Lösegelderpresung per KeRangerIm aktuellen Fall liegen die Kosten zur Entschlüsselung bei einem Bitcoin, was momentan ungefähr 350 Euro entspricht. Den Sicherheitsexperten von
Palo Alto Networks zufolge wird "KeRanger" aktiv weiterentwickelt und wird daher wohl noch in weiteren Varianten auftauchen. Angeblich versucht "KeRanger" auch, das TimeMachine-Backup des Nutzers unlesbar zu machen, um auch die Wiederherstellung einer Sicherheitskopie zu verhindern.
Apple reagierte sofort auf KeRangerNoch am selben Tag, an dem Palo Alto Networks vor der Gefahr warnte, sperrte Apple bereits das beim infizierten Programm verwendete Zertifikat. Auf allen Macs, die GateKeeper aktiviert haben, lässt sich das Programm daher nicht mehr starten. Auch "XProtect", Apples hauseigene und automatisch auf Macs verbreitete Auflistung schädlicher Software, wurde aktualisiert. Bereits heruntergeladene, infizierte Programme lassen sich damit unter Quarantäne stellen.
Downloads vom 4. und 5. März betroffenPalo Alto Networks zufolge gelangte die infizierte Version von Transmission am 4. und 5. März in Umlauf. Jeder, der in diesem Zeitraum Transmission 2.9 installierte, ist möglicherweise mit KeRanger infiziert. Eine aktualisierte Version von Transmission (2.9.2) steht bereits zur Verfügung und kann auf der
Webseite des Herstellers geladen werden. Um festzustellen, ob man eine infizierte Version hat, sind folgende Schritte erforderlich:
Überprüfen, ob eine infizierte Version von Transmission auf dem Mac liegt1) Wählen Sie Transmission im Programme-Ordner oder auf dem Disk Image an, führen Sie einen Rechtsklick auf das Programm aus, klicken Sie auf "Paketinhalt zeigen".
2) Öffnen Sie "Contents", dann "Resources"
3) Überprüfen Sie, ob eine Datei namens "General.rtf" vorhanden ist. Falls ja, dann handelt es sich um eine infizierte Version
Überprüfen, ob KeRanger schon aktiv ist1) Öffnen Sie die Aktivitätsanzeige
2) Suchen Sie nach dem Prozess "kernel_service"
3) Doppelklicken Sie diesen (falls vorhanden) und wählen Sie "Geöffnete Dateien und Ports"
4) Sollte an dieser Stelle der Pfad /Users/IhrNutzername/Library/kernel_service" aufgelistet sein, ist KeRanger installiert
5) Es ist dringend zu empfehlen, den Prozess kernel_Service dann via Aktivitätsanzeige "sofort zu beenden" (Button links oben im Hauptfenster)
6) Überprüfen Sie außerdem, ob in Ihrer Nutzer-Library die Dateien .kernel_pid”, “.kernel_time”, “.kernel_complete” oder “kernel_service” liegen. Dazu müssen Sie "defaults write com.apple.finder AppleShowAllFiles 1" im Terminal eingeben. Sollten Sie diese Dateien finden, löschen Sie diese umgehend.