Mac Malware kann Apples Hintergrundaufgaben-Manager einfach umgehen, warnt Sicherheitsexperte

macOS verfügt über verschiedene integrierte Tools, um Mac-Malware zu erkennen. Der Hintergrundaufgaben-Manager wurde letztes Jahr zu diesen Abwehrmechanismen hinzugefügt. Ein Sicherheitsforscher behauptet jedoch, dass dieser leicht umgangen werden kann und Apple seine Empfehlungen zur Behebung nicht berücksichtigt hat.

Zusammenfassung

  • 🛡️ Sicherheitsforscher Patrick Wardle zeigte auf der Defcon-Konferenz, wie sich Apples Hintergrundaufgaben-Manager leicht umgehen lässt.
  • 🧩 Apples Malware-Schutz besteht aus drei Stufen: Verhinderung der Installation, Erkennung durch XProtect und Überwachung persistenter Apps.
  • 📢 Wardle informierte Apple bereits letztes Jahr über die Mängel, doch das Unternehmen behob die zugrunde liegenden Probleme laut ihm nicht.
  • 🔓 Einige der von Wardle entdeckten Umgehungen benötigen keinen Root-Zugriff.
  • ⚙️ Eine Methode nutzt einen Fehler in der Kommunikation zwischen Benachrichtigungssystem und Kernel, eine andere missbraucht das Einschläfern von Prozessen.

Patrick Wardle präsentierte seine Ergebnisse auf der Defcon Hacker-Konferenz, ohne Apple im Vorfeld zu informieren…

Dreistufiger Schutz von Apple gegen Mac-Malware

Apple verwendet ein dreistufiges System, um Macs vor Malware zu schützen:

  1. Zuerst versucht Apple die Installation von Malware zu verhindern. Dies geschieht durch die Überprüfung von Apps im Mac App Store und durch den Einsatz von Gatekeeper mit Notarisierung, um sicherzustellen, dass alle anderen Apps von einem anerkannten Entwickler signiert sind.
  2. Wenn Malware diese Barriere durchbricht, verwendet es XProtect, um Malware zu erkennen und deren Ausführung zu blockieren. macOS beinhaltet die Antiviren-Technologie XProtect, die auf signaturbasierter Erkennung und Entfernung von Malware basiert. Apple aktualisiert die Signaturen regelmäßig und unabhängig von Systemupdates, um Macs vor Malware-Infektionen zu schützen.
  3. Selbst wenn Malware einmal ausgeführt wurde, versucht Apple, dies in Zukunft zu verhindern. Das Unternehmen aktualisiert XProtect regelmäßig, um neu identifizierte Malware zu erkennen. Zudem wurde letztes Jahr ein Hintergrundaufgaben-Manager eingeführt, der nach der gefährlichsten Art von Malware sucht: persistenten Apps.

Hintergrundaufgaben-Manager im Detail

Einige Malware wird einmal ausgeführt, beispielsweise um persönliche Daten zu stehlen, und dann beendet. Die gefährlichste Art von Malware bleibt jedoch bestehen und kann beispielsweise die Aktivitäten des Benutzers überwachen oder neue Elemente von einem Angreiferserver herunterladen.

Apple versucht, diese durch die Überprüfung der Installation neuer permanenter Aufgaben zu erkennen und sowohl die Benutzer als auch Drittanbieter-Sicherheitstools zu benachrichtigen.

Leicht zu umgehen?

Sicherheitsforscher Patrick Wardle informierte Apple letztes Jahr über mehrere von ihm entdeckte Mängel. Laut Wardle hat Apple jedoch die tiefer liegenden Probleme des Tools nicht erkannt.

Lese-Empfehlung: Ebenfalls interessant: M3 Ultra-Chip: Enthüllt – Riesensprung bei CPU-Kernen!

„Es war, als würde man Klebeband auf ein abstürzendes Flugzeug kleben“, sagt Wardle.

Enthüllungen zur Umgehung des Hintergrundaufgaben-Managers

Normalerweise teilt Wardle Details von Sicherheitslücken erst nach ihrer Behebung durch Apple. In diesem Fall entschied er jedoch, die von ihm entdeckten Umgehungsmethoden auf der Defcon-Konferenz zu präsentieren, da Apple scheinbar kein Interesse an einer Lösung zeigt.

Einige dieser Umgehungen benötigen Root-Zugriff auf den betroffenen Mac, andere nicht. Wardle entdeckte Wege, die Benachrichtigungen des Hintergrundaufgaben-Managers zu deaktivieren, ohne dass Root-Zugriff erforderlich ist.

Eine dieser Methoden nutzt einen Fehler in der Kommunikation des Benachrichtigungssystems mit dem Kern des Betriebssystems, dem sogenannten Kernel. Ein anderer Weg nutzt eine Funktion, die es Benutzern ermöglicht, Prozesse „einzuschlafen“, was die Benachrichtigungen unterbrechen kann.

Wardle entschied sich für diese Vorgehensweise, da der Hintergrundaufgaben-Manager den Nutzern und Sicherheitsunternehmen derzeit eine trügerische Sicherheit vermittelt.

Häufig gestellte Fragen

Wer entdeckte die Schwachstelle im Hintergrundaufgaben-Manager?

Der Sicherheitsforscher Patrick Wardle deckte sie auf und präsentierte sie auf der Defcon-Konferenz.

Aus welchen drei Stufen besteht Apples Malware-Schutz?

Er umfasst die Verhinderung der Installation, die Erkennung durch XProtect und die Überwachung dauerhaft aktiver Apps.

Wusste Apple vorher von den Mängeln?

Ja, Wardle informierte Apple bereits letztes Jahr, doch die zugrunde liegenden Probleme wurden laut ihm nicht behoben.

Benötigen die Umgehungsmethoden Root-Zugriff?

Einige schon, andere funktionieren auch ohne Root-Zugriff.

Wie funktionieren die entdeckten Umgehungen?

Sie nutzen unter anderem einen Kommunikationsfehler zwischen Benachrichtigungssystem und Kernel sowie eine Funktion zum Einschläfern von Prozessen.

Hinterlasse jetzt einen Kommentar

Kommentar hinterlassen

E-Mail Adresse wird nicht veröffentlicht.


*