Gatekeeperをバイパスし、MacのKeychain情報を盗み出すマルウェア「OSX/Keydnap」が偽のTransmission内に発見され、ESETが注意を呼びかけ。

macOSのKeychainのアイコン。 セキュリティ
記事内に広告が含まれています。
スポンサーリンク

 GatekeeperMacKeychainOSX/KeydnapTransmissionESET

Keychain-app-logo-icon

 ESET30OS XGatekeeperMacKeychainOSX/KeydnapBitTorrentTransmission


Last month ESET researchers wrote an article about a new OS X malware called OSX/Keydnap, built to steal the content of OS Xs keychain and maintain a permanent backdoor. []During the last hours, OSX/Keydnap was distributed on a trusted website, which turned out to be something else. It spread via a recompiled version of the otherwise legitimate open source BitTorrent client application Transmission and distributed on their official website.

OSX/Keydnap spreads via signed Transmission application


Keydnap


 KeydnapBitTorrentTransmission2016828WebKeydnapTransmission v2.92


According to the signature, the application bundle was signed on August 28th, 2016, but it seems to have been distributed only the next day. 

OSX/Keydnap spreads via signed Transmission application



 ESETTransmission28~29KeydnapTransmissionESETVirusTotalKeydnapESETKaspersky, Avast

Transmission-2-92-VirusTotal
Keydnap


/Applications/Transmission.app/Contents/Resources/License.rtf

/Volumes/Transmission/Transmission.app/Contents/Resources/License.rtf

$HOME/Library/Application Support/com.apple.iCloud.sync.daemon/icloudsyncd

$HOME/Library/Application Support/com.apple.iCloud.sync.daemon/process.id

$HOME/Library/LaunchAgents/com.apple.iCloud.sync.daemon.plist

/Library/Application Support/com.apple.iCloud.sync.daemon/

$HOME/Library/LaunchAgents/com.geticloud.icloud.photo.plist


KeydnapKeRanger


 ESETKeydnapOS XKeRanger

Keydnap  JPEGMacKeychain

KeRanger  ()Mac

このマルウェアは現在のところAppleに認められた署名がなされいるため、OS XのGatekeeperをバイパスしてしまうそうなので、Transmissionユーザーの方は注意して下さい。

keydnap_main-in-Transmission

Just like in the KeRanger case, a legitimate code signing key was used to sign the malicious Transmission application bundle. It’s different from the legitimate Transmission certificate, but is still signed by Apple and bypasses Gatekeeper protection.

OSX/Keydnap spreads via signed Transmission application

コメント

  1. 匿名 より:

    で、どう注意すんの?

  2. 匿名 より:

    またTransmissionが狙われたのか。

  3. 匿名 より:

    Keydnapも怖いけど、今年に入って2度もハッキングされてるTransmitもどうかと思う…
    今確認したらサイトも落ちてるしGitHubとかに移行してホスティングしてもらった方が良くないか?

  4. 匿名 より:

    もう、内部犯だろこれは。

  5. 匿名 より:

    正式な署名入りってのもまた…

  6. 匿名 より:

    これって28日以降にv2.92をインストールした場合のこと?
    それとも28日以降にアップデートした人も含まれるってこと?

タイトルとURLをコピーしました