KeRanger: Κατά τη διάρκεια του Σαββατοκύριακου, hackers κατάφεραν να προσθέσουν κακόβουλο κώδικα στην εφαρμογή BitTorrent για Mac Transmission. Ο κακόβουλος κώδικας περιείχε το πρώτο πλήρως λειτουργικό ransomware για υπολογιστές Mac, όπως αναφέρουν οι ερευνητές της Palo Alto Networks.
Η μόλυνση συνέβη στις 4 Μαρτίου, και οι ερευνητές της Palo Alto αναφέρουν ότι κάποιος φαίνεται να παραβίασε την επίσημη ιστοσελίδα του Transmission και αντικατέστησε τη νόμιμη εφαρμογή Transmission για Mac της έκδοσης 2.90 με εκείνη που περιελάμβανε το ransomware KeRanger.
Το KeRanger, όπως εξηγεί η Palo Alto Networks, φαίνεται να είναι ένα πιστό αντίγραφο των οικογενειών κρυπτο-ransomware που στοχεύουν συστήματα με Windows και Linux.
Το ransomware χρησιμοποιεί κρυπτογράφηση AES για να κλειδώσει τα αρχεία, στοχεύει πάνω από 300 διαφορετικές επέκτασεις αρχείων και απαιτεί μια 1 Bitcoin (περίπου 400 δολάρια) για να ξεκλειδώσει τα αρχεία από τον υπολογιστή του θύματος. Η πληρωμή γίνεται μόνο σα Bitcoin μέσω μιας σελίδας .onion στο Dark Web.
Οι ερευνητές της Palo Alto αναφέρουν ότι το KeRanger περιμένει στον υπολογιστή του θύματος τρεις μέρες πριν από την έναρξη της διαδικασίας της κρυπτογράφησης. Αυτό σημαίνει ότι ορισμένα από τα άτομα που κατεβάσει μια μολυσμένη εφαρμογή Transmission από τις 4 Μαρτίου μπορεί να έχουν ακόμη μια ευκαιρία να αφαιρέσουν το ransomware από το Mac τους, πριν κρυπτογραφήσει τα δεδομένα τους.
Η Palo Alto παρέχει οδηγίες αφαίρεσης στην ιστοσελίδα της. Μόλις ξεκινήσει η διαδικασία της κρυπτογράφησης, τα αρχεία δεν μπορούν να ανακτηθούν, εκτός αν το θύμα πληρώσει τα λύτρα, ή να έχει αντίγραφα ασφαλείας των δεδομένων του.
Ερευνητές που εξέτασαν τον πηγαίο κώδικα του ransomware αναφέρουν ότι το KeRanger περιλαμβάνει ημιτελή χαρακτηριστικά που σε μελλοντικές εκδόσεις θα στοχεύουν και τα αρχεία του Time Machine, καθιστώντας αδύνατο να ανακτήσει κάποιος τα αρχεία από αντίγραφα ασφαλείας του συστήματος.
Επιπλέον, ένα άλλο ημιτελές το χαρακτηριστικό θα επιτρέψει στους hackers να εκτελούν εντολές σε μολυσμένους υπολογιστές, κάνοντας το KeRanger από ransomware και ένα backdoor για malware.
Η Apple από την άλλη, απέσυρε άμεσα το πιστοποιητικό υπογραφής της εφαρμογής και ενημέρωσε το XProtect antivirus για την προστασία των μελλοντικών θυμάτων της απειλής.
Από την άλλη πλευρά, οι προγραμματιστές της εφαρμογής Transmission αφαίρεσαν την κακόβουλη εφαρμογή από το site τους και κυκλοφόρησαν μια νέα έκδοση για Mac, την έκδοση 2.91.