Hopp til hovedinnhold
a man sitting at a desk using a laptop computer

Foto: Vladislav Smigelski / Unsplash

Ny Mac-skadevare utnytter det svakeste leddet: deg

Sasan KamaliSasan Kamali3 min lesetid

Hva skjedde

9to5Mac omtaler en ny rapport fra Netskope Threat Labs om en macOS ClickFix-kampanje. Angrepet beskrives som sosial manipulering: brukeren lures til å gjøre noe som installerer AppleScript-basert skadevare.

Ifølge omtalen kan kampanjen føre til en informasjonsstjeler og en vedvarende RAT – en fjernstyringstrojaner. Det betyr at angriperen ikke bare er ute etter et engangstyveri, men potensielt kan etablere tilgang som varer.

Én hånd holder en brukt MacBook, mens to andre hender holder emballasjen til en ny MacBook Pro. Bilde: Apple

Hva det betyr

Dette er en viktig Mac-sak fordi den treffer en vanlig misforståelse: at macOS-sikkerhet bare handler om Apples innebygde sperrer. Moderne angrep prøver ofte ikke å knuse porten. De ringer på døren og får brukeren til å åpne.

AppleScript er i utgangspunktet en legitim automatiseringsmekanisme på Mac. Nettopp derfor kan den være farlig når brukeren blir instruert til å kjøre noe de ikke forstår. For privatpersoner kan konsekvensen være stjålne kontoer, nettleserdata eller filer. For bedrifter kan én kompromittert Mac bli en vei inn i e-post, skylagring, kode, kundedata eller administrasjonssystemer.

Dette er særlig relevant i Norge fordi mange små og mellomstore virksomheter har blandede miljøer: litt Mac, litt Windows, litt privat iCloud, litt jobbens Microsoft 365 eller Google Workspace. Da faller ansvaret ofte mellom stolene.

Min vurdering

Min take: Dette er akkurat typen Mac-trussel jeg tar mer alvorlig enn de mest dramatiske «Mac er hacket»-overskriftene. Ikke fordi teknikken nødvendigvis er genial, men fordi den passer perfekt til arbeidsdagen: du får en feilmelding, en instruks, en «kopier dette inn»-løsning, og du vil bare komme videre.

Det er her sikkerhetskulturen avgjøres. En ansatt som har lært at «terminalkommandoer fra tilfeldige nettsider er forbudt» kan stoppe angrepet. En ansatt som er redd for å plage IT, prøver selv.

For organisasjoner er dette ikke bare et antivirus-spørsmål. Det er MDM, opplæring, logging, minst mulig lokale admin-rettigheter og en tydelig kanal for raske spørsmål. For privatpersoner er regelen enklere: hvis en nettside ber deg lime inn kode, kjøre AppleScript eller endre sikkerhetsinnstillinger for å «fikse» noe, skal varsellampene blinke.

Slik gjør du det

  • Stopp før du kopierer eller kjører noe: Hvis en nettside, annonse, e-post eller supportchat ber deg lime inn kommandoer, kjøre skript eller åpne Terminal/Script Editor, avslutt prosessen og vurder kilden på nytt.
  • Sjekk hva som faktisk ber om handlingen: Er det Apple, arbeidsgiverens IT-avdeling eller en kjent leverandør – eller bare en nettside som hevder at noe er galt? Ikke bruk lenker i selve varselet som eneste bevis.
  • Oppdater macOS og nettlesere: Kildene sier ikke at oppdatering alene stopper denne kampanjen, men oppdatert programvare reduserer risikoen rundt kjente svakheter og gamle sikkerhetsdialoger.
  • For jobb-Mac: meld fra til IT med en gang hvis du har kjørt ukjent AppleScript, limt inn kommandoer eller gitt utvidede tillatelser. Ikke rydd i panikk først; IT trenger spor.
  • For IT-avdelinger: lag en enkel ClickFix-regel i opplæringen: ansatte skal aldri lime inn kommandoer fra en nettside uten intern godkjenning. Kombiner dette med MDM-policy, begrensede admin-rettigheter og overvåking av uvanlig AppleScript-/Terminal-bruk der det er mulig.
  • Bytt passord og sjekk kontoer hvis du mistenker kompromittering: start med e-post, Apple-konto, jobbinnlogging, BankID-relaterte e-postkontoer og andre tjenester som brukes til gjenoppretting.

person using macbook pro on white table *Foto: Dan Nelson / [Unsplash](https://unsplash.com/photos/person-using-macbook-pro-on-white-table-AvSFPw5Tp68

Hva du bør gjøre

  • Ikke kjør AppleScript eller Terminal-kommandoer fra tilfeldige nettsider.
  • Bruk en kjent supportkanal før du følger «fikseoppskrifter» som dukker opp i nettleseren.
  • Bedrifter bør sende et kort varsel til Mac-brukere om ClickFix-metoden.
  • IT bør sjekke om Mac-brukere har lokale admin-rettigheter de ikke trenger.
  • Hvis du allerede har kjørt noe mistenkelig: koble fra nett ved behov og kontakt IT eller en teknisk kyndig person før du fortsetter.

Kilder

Relaterte artikler