Top

iWorm-Botnet nutzt Reddit als Command-and-Control-Zentrale

Veröffentlicht im Intego Mac Security Blog am 2. Oktober 2014 von

infected-laptop-blog-header

Ein neuer Tag, eine neue Bedrohung für Mac OS X. Virenjäger haben ein ausgeklügeltes Botnet entdeckt, das Mac OS X-Computer angreift und eine neuartige Technik zur Steuerung verwendet. Die Malware hat laut aktuellen statistischen Analysen etwa 18.500 Macs infiziert.

Die Mac-Malware namens iWorm verwendet eine komplexe multifunktionale Hintertür, über die Kriminelle Befehle erteilen können, damit das bösartige Programm eine Vielzahl von Anweisungen auf den infizierten Macs ausführt.

Forscher berichten, dass die Hintertür umfangreich Verschlüsselung in ihren Kommunikationswegen nutzt. Sie kann erkennen, welche andere Software auf dem infizierten Rechner installiert ist, und Informationen darüber (Betriebssystem) senden, einen Port öffnen, zusätzliche Dateien herunterladen, den Datenverkehr weiterleiten und eine Abfrage an einen Webserver senden, um die Adressen der C&C-Server zu erhalten, wodurch Ihr Mac im Wesentlichen in einen Zombie verwandelt wird.

Installation von iWorm

Während der Installation legt die Malware zunächst eine Hintertür im Verzeichnis /Library/Application Support/JavaW an, woraufhin der Installer eine p-list-Datei generiert, sodass die Hintertür automatisch gestartet wird. Außerdem tarnt sie sich als Anwendung com.JavaW und richtet sich so ein, dass sie über /Library/LaunchDaemons/ automatisch startet.

com.JavaW

Analysen zeigen, dass die Malware nach dem ersten Start beginnt, sich in Ihrem Mac zu verbreiten, indem sie ihre Konfigurationsdaten in einer separaten Datei speichert und versucht, den Inhalt des Verzeichnisses /Library auszulesen, um zu ermitteln, mit welchen der installierten Anwendungen die Malware nicht interagieren wird. Findet der Bot keine „unerwünschten“ Verzeichnisse, so nutzt er laut Berichten Systemabfragen, um das Home-Verzeichnis des Mac OS X-Kontos zu bestimmen, unter dem er läuft, prüft die Verfügbarkeit seiner Konfigurationsdatei in diesem Verzeichnis und schreibt die benötigten Daten zum Weiterbetrieb in die Datei.

Wie Reddit.com seine Rolle spielte

Viele Arten von Malware verwenden Command-and-Control-Server, mit denen sie sich verbinden, um Anweisungen von den Erstellern der Malware zu erhalten. Das Problem bei diesen Servern ist, dass deren IP-Adressen im Malware-Code festgelegt sind und die Server in der Regel abgeschaltet werden können.

Besonders interessant an iWorm ist, dass das Botnet eine neuartige Technik zur Steuerung nutzt: Es verwendet reddit.com. Infizierte Macs erhalten Befehle von Servern, die von Cyberkriminellen kontrolliert werden, und zwar mithilfe von Informationen, die in Nachrichten auf Reddit gepostet werden, um eine Liste von Kontrollserver-Adressen zu erhalten:

Dann öffnet Mac.BackDoor.iWorm einen Port auf einem infizierten Computer und wartet auf eine eingehende Verbindung. Es sendet eine Anfrage an eine entfernte Seite, um eine Liste von Kontrollservern zu erhalten, und verbindet sich dann mit den entfernten Servern und wartet auf Anweisungen.

Interessanterweise nutzt der Bot zum Erwerb der Kontrollserver-Adressliste den Suchdienst von reddit.com. Er sendet eine Suchanfrage, die die hexadezimalen Werte der ersten 8 Bytes des MD5-Hashes des aktuellen Datums angibt. Die reddit.com-Suche liefert eine Webseite mit einer Liste von Botnet-C&C-Servern und Ports, die von Kriminellen in Kommentaren zum Beitrag minecraftserverlists unter dem Konto vtnhiaovyd veröffentlicht wurden.

iWork Malware uses Reddit.com

Der Bot wählt zufällig einen Server aus den 29 Adressen auf der Liste aus und sendet Anfragen an jeden von ihnen. Suchanfragen zur Beschaffung der Liste werden laut dem Bericht von Dr. Web in 5-Minuten-Abständen an reddit.com gesendet.

Beim Aufbau einer Verbindung zum Server, dessen Adresse aus der Liste mittels einer speziellen Routine ausgewählt wird, versucht die Hintertür festzustellen, ob die Serveradresse auf der Ausnahmeliste steht, und tauscht Daten mit dem Server aus, um spezielle Routinen zur Authentifizierung des entfernten Hosts anzuwenden. Gelingt dies, sendet die Hintertür dem Server Informationen über den offenen Port auf dem infizierten Rechner und dessen eindeutige ID und wartet auf Anweisungen.

Es ist wichtig zu betonen, dass Reddit nicht direkt schuld ist, und es scheint, dass reddit.com/r/minecraftserverlists inzwischen abgeschaltet wurde. (Intego-Malwareforscher können keine persistente Dateien auf ihren Systemen erhalten, da die Seite nicht mehr verfügbar ist.) Wenn dies die einzige Quelle für die C&C ist, dann sind die Kriminellen praktisch handlungsunfähig.

Wie Graham Cluley in seinem Blog jedoch feststellte, hindert nichts die Hacker daran, einen alternativen Dienst wie Twitter zu nutzen, um mit dem Mac-Botnet zu kommunizieren. Graham schrieb:

Und es ist wichtig zu betonen, dass Reddit die Infektion nicht verbreitet – es bietet lediglich eine Plattform, die den Bot-Mastern hilft, mit den Macs zu kommunizieren, die sie infiziert haben.

Von den Forschern von Doctor Web gesammelte Informationen zeigen, dass die meisten infizierten Macs – 4.610, was 26,1 % des Botnets entspricht – in den Vereinigten Staaten stehen. Kanada belegt den zweiten Platz, und das Vereinigte Königreich den dritten Platz bezüglich infizierter Macs.

iWorm global infection

Wie Sie prüfen, ob Sie infiziert sind

Nach Untersuchungen installiert sich das iWorm-Botnet an den folgenden zwei Orten:

/Library/Application Support/JavaW
/Library/LaunchDaemons

Um zu prüfen, ob Sie infiziert sind, öffnen Sie ein Finder-Fenster, wählen Sie im Menü „Gehe zu“ die Option „Gehe zum Ordner“ aus.

Go to Folder

Kopieren Sie Folgendes in das sich öffnende Fenster:

/Library/Application Support/JavaW

Klicken Sie dann auf die Schaltfläche „Öffnen“. Wenn unten links die Meldung „Der Ordner kann nicht gefunden werden“ erscheint, sind Sie wahrscheinlich sicher.

go to JavaW folder

Wie Thomas Reed von The Safe Mac jedoch erwähnt, sind Sie infiziert, wenn sich ein Finder-Fenster öffnet und den Inhalt dieses Ordners anzeigt.

Einen Schritt voraus bleiben

Wenn Sie nach dem obigen Test feststellen, dass Sie nicht infiziert sind, können Sie Vorsichtsmaßnahmen treffen, die Sie benachrichtigen, falls ein neues Element an einem der Orte hinzugefügt wird, an denen sich die iWorm-Malware installiert.

Dazu öffnen Sie den Finder, wählen im Menü „Gehe zu“ die Option „Gehe zum Ordner“ und kopieren den folgenden Pfad in das erscheinende Fenster:

/Library/LaunchDaemons

Klicken Sie dann auf „Öffnen“.

Sie werden zum Ordner LaunchDaemons geführt; klicken Sie mit der rechten Maustaste auf den Ordner und wählen „Ordneraktionen konfigurieren“ aus.

Folder Actions Setup

Wählen Sie das Skript „add – new item alert.scpt“ und klicken Sie auf „Anhängen“.

Aktivieren Sie anschließend das Kontrollkästchen „Ordneraktionen aktivieren“.

Enable Folder Actions

Falls möglich, wiederholen Sie diese Schritte für /Library/Application Support/JavaW.

Wenn an einem dieser Orte ein neues Element hinzugefügt wird, erhalten Sie eine Pop-up-Benachrichtigung. Beachten Sie, dass nicht jede Datei, die hinzugefügt wird, ein Hinweis auf iWorm oder Malware allgemein ist. Sie müssen die Datei überprüfen und nach Verweisen auf JavaW suchen.

Wenn Sie bei der Überprüfung der Datei einen Verweis auf JavaW finden, ergreifen Sie sofort Maßnahmen zur Entfernung der Malware.

Wie man iWorm-Malware entfernt

Da sich die Bedrohungslage für Mac-Sicherheit ständig weiterentwickelt, ist es umso wichtiger, Ihren Computer mit einem mehrschichtigen Sicherheitsansatz zu schützen. Ja, Macs können Malware bekommen, daher sollten Sie in Mac-Anti-Virus-Software investieren, um Ihren Computer zu schützen. Tatsächlich ist es ratsam, Anti-Virus und eine Firewall zu verwenden, da eine mehrschichtige Verteidigung Sie deutlich besser schützt als jede einzelne Schutzschicht für sich.

Intego VirusBarrier erkennt und entfernt diese Malware mit aktuellen Virendefinitionen, die sie als OSX/iWorm identifiziert.

Haben Sie Fragen? Anfrage einreichen