Der kostenlose Scanner prüft, ob Ihr Computer infiziert ist.
JETZT ENTFERNENUm das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Was für eine Malware ist macOS.Gaslight Backdoor?
macOS.Gaslight Backdoor ist eine Backdoor, die in der Programmiersprache Rust geschrieben wurde und außerdem informationsstehlende Funktionen mit sich bringt. Sie zielt auf Mac-Betriebssysteme ab und ermöglicht es Angreifern, Befehle aus der Ferne auszuführen, während sie unauffällig Daten vom infizierten Gerät sammelt. Laut einer von SentinelOne veröffentlichten Untersuchung wird diese Malware mit hoher Wahrscheinlichkeit einem mit Nordkorea in Verbindung stehenden Bedrohungsakteur zugeschrieben. Wenn macOS.Gaslight Backdoor auf einem Gerät erkannt wird, sollte sie so schnell wie möglich entfernt werden.

macOS.Gaslight Backdoor Übersicht
Sobald macOS.Gaslight Backdoor auf einem Mac aktiv ist, verschafft es seinen Betreibern eine interaktive Shell, über die beliebige Befehle auf dem infizierten Gerät ausgeführt und laufende Prozesse anhand ihrer Prozess-ID beendet werden können. Es kann außerdem Dateien vom Rechner abziehen und über einen Chat-App-Kanal versenden, wodurch ein Angreifer die Dokumente eines Opfers nach Belieben durchsuchen und kopieren kann.
Neben der Fernsteuerung sammelt die Malware gespeicherte Browser-Passwörter aus Chrome, Brave, Firefox und Safari, kopiert die Anmelde-Keychain-Datenbank und zieht Terminal-Befehlsverläufe ab. Sie erfasst zudem eine Liste installierter Anwendungen, eine Momentaufnahme laufender Prozesse sowie Details zur Hardware- und Softwarekonfiguration des Macs und liefert dem Angreifer damit ein vollständiges Profil des Rechners und seines Benutzers.
Command-and-Control-Kommunikation
macOS.Gaslight Backdoor kommuniziert mit seinen Betreibern über die Telegram-Bot-API und fragt wiederholt nach neuen Anweisungen, anstatt auf eine eingehende Verbindung zu warten. Nachrichten werden mit AES-GCM verschlüsselt, wobei jede eine eigene, einzigartige Nonce verwendet, während die App zudem die Zertifikate pinnt, denen sie vertraut, was das Abfangen oder Manipulieren des Datenverkehrs erschwert.
Die Malware berücksichtigt außerdem die vorhandenen System-Proxy-Einstellungen des Macs, sodass sie auch in Netzwerken weiterhin kommunizieren kann, die den Datenverkehr über einen Proxy leiten. Zusätzlich verhindert sie, dass der Mac in den Ruhezustand wechselt, wodurch ihre im Hintergrund laufende Abfrageschleife nach neuen Befehlen weiterläuft, selbst wenn der Benutzer nicht an der Tastatur sitzt.
Persistenz und Umgehung von Abwehrmaßnahmen
Um einen Neustart zu überstehen, installiert sich macOS.Gaslight Backdoor als LaunchAgent mit der Bezeichnung „com.apple.system.services.activity" - ein Name, der absichtlich so gewählt wurde, dass er wie ein legitimer Apple-Systemprozess und nicht wie Drittanbietersoftware aussieht. Die Malware löst Systemfunktionen zudem zur Laufzeit auf, statt sie direkt zu referenzieren - eine Technik, die die Analyse der Datei mit gängigen statischen Tools erschwert.
macOS.Gaslight Backdoors gefälschte Fehlermeldungen zielen auf KI-Analysetools ab
Ein ungewöhnliches Merkmal, das SentinelOne dokumentierte, ist ein etwa 3,5 KB großer eingebetteter Textblock mit 38 fabrizierten Systemmeldungen. Diese gefälschten Meldungen imitieren Dinge wie abgelaufene Authentifizierungstoken, Out-of-Memory-Fehler, fehlgeschlagene Datenbankverbindungen und Warnungen über beschädigte Daten.
Der Zweck dieser fabrizierten Fehler besteht laut den Untersuchungen von SentinelOne nicht darin, einen menschlichen Analysten zu täuschen, sondern KI-gestützte Malware-Analysetools dazu zu bringen, die Untersuchung der Datei abzubrechen, zu verkürzen oder zu verweigern. Die Forscher konnten nicht nachweisen, dass dieser Trick bei aktuellen KI-Analyseplattformen tatsächlich funktioniert, sodass es sich eher um einen experimentellen Umgehungsversuch als um eine bewährte Umgehung zu handeln scheint.
| Name | macOS.Gaslight Backdoor-Virus |
| Bedrohungstyp | Backdoor, Stealer, Mac-Malware, Mac-Virus |
| Erkennungsnamen | Avast (MacOS:Gaslight-A [Trj]), Combo Cleaner (Trojan.MAC.Stealer.KO), ESET-NOD32 (OSX/DeceptiveDevelopment.P Trojan), Kaspersky (HEUR:Trojan-PSW.OSX.Agent.z), Vollständige Liste der Erkennungen (VirusTotal) |
| Symptome | Backdoors sind darauf ausgelegt, den Computer des Opfers heimlich zu infiltrieren und unauffällig zu bleiben, weshalb auf einem infizierten Rechner keine besonderen Symptome deutlich sichtbar sind. |
| Mögliche Verbreitungsmethoden | Infizierte E-Mail-Anhänge, bösartige Online-Werbung, Social Engineering, Softwareschwachstellen, Software-„Cracks". |
| Schaden | Gestohlene Passwörter und Bankdaten, Identitätsdiebstahl, Einbindung des Computers des Opfers in ein Botnet, zusätzliche Infektionen, finanzieller Verlust, Kontoübernahme, vollständige Kompromittierung des Systems. |
| Malware-Entfernung (Windows) |
Um mögliche Malware-Infektionen zu entfernen, scannen Sie Ihren Computer mit einer legitimen Antivirus-Software. Unsere Sicherheitsforscher empfehlen die Verwendung von Combo Cleaner. Combo Cleaner herunterladenDer kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk. |
Fazit
macOS.Gaslight Backdoor ist eine Malware, die Angreifern die Ausführung von Fernbefehlen ermöglicht und zugleich Passwörter, Keychain-Daten und andere sensible Informationen von einem infizierten Mac stiehlt. Opfer eines solchen Angriffs können mit Kontoübernahmen, Identitätsdiebstahl und weiteren Infektionen konfrontiert werden, die über denselben Backdoor-Kanal ausgeliefert werden. Da die Malware darauf ausgelegt ist, unauffällig zu laufen, sollte jedes Gerät, bei dem der Verdacht einer Infektion mit macOS.Gaslight Backdoor besteht, so schnell wie möglich bereinigt werden.
Weitere Beispiele für Malware, die macOS ins Visier nimmt, sind FlutterShell, Phoenix Worm und CrashStealer.
Wie ist macOS.Gaslight Backdoor in meinen Computer eingedrungen?
Die genaue Methode, mit der macOS.Gaslight Backdoor auf die Macs der Opfer gelangte, wurde in den verfügbaren Untersuchungen nicht näher beschrieben, da sich diese eher auf die Fähigkeiten der Malware als auf ihre anfängliche Verbreitung konzentrierten. Im Allgemeinen wird Malware wie diese durch Phishing und andere Social-Engineering-Techniken verbreitet.
Bösartige Programme sind in der Regel als reguläre Software oder Mediendateien in verschiedenen Formaten getarnt oder mit ihnen gebündelt, und schon das bloße Öffnen einer infektiösen Datei kann ausreichen, um eine Infektion auszulösen. Zu den gängigen Verbreitungswegen für Mac-Malware gehören Trojaner, Drive-by-Downloads, verdächtige Downloadquellen wie Freeware-Seiten und Peer-to-Peer-Netzwerke, raubkopierte Inhalte, bösartige E-Mail-Anhänge, Malvertising und gefälschte Software-„Cracks".
Wie vermeidet man Malware?
Seien Sie vorsichtig bei unerwarteten E-Mails und Nachrichten, insbesondere bei solchen mit Anhängen oder Links, und laden Sie Software nur von offiziellen Entwicklerseiten oder dem Mac App Store herunter. Meiden Sie raubkopierte Programme, Schlüsselgeneratoren und Cracking-Tools, da diese häufige Träger für Malware wie macOS.Gaslight Backdoor sind.
Halten Sie macOS und installierte Anwendungen aktuell und seien Sie vorsichtig bei Pop-ups, verdächtigen Links und unerwarteten Browserbenachrichtigungen. Wenn Ihr Computer bereits infiziert ist, empfehlen wir, einen Scan mit Combo Cleaner Antivirus für Windows durchzuführen, um alle Bedrohungen automatisch zu beseitigen.
Umgehende automatische Entfernung von Malware:
Die manuelle Entfernung einer Bedrohung kann ein langer und komplizierter Prozess sein, der fortgeschrittene Computerkenntnisse voraussetzt. Combo Cleaner ist ein professionelles, automatisches Malware-Entfernungstool, das zur Entfernung von Malware empfohlen wird. Laden Sie es durch Anklicken der untenstehenden Schaltfläche herunter:
LADEN Sie Combo Cleaner herunterIndem Sie Software, die auf dieser Internetseite aufgeführt ist, herunterladen, stimmen Sie unseren Datenschutzbestimmungen und Nutzungsbedingungen zu. Der kostenlose Scanner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Schnellmenü:
- Was ist macOS.Gaslight Backdoor?
- macOS.Gaslight Backdoor-bezogene Dateien und Ordner von OSX entfernen.
Entfernung unerwünschter Anwendungen:
Entfernen Sie potenziell unerwünschte Anwendungen aus Ihrem Ordner „Programme":

Klicken Sie auf das Finder-Symbol. Wählen Sie im Finder-Fenster „Programme" aus. Suchen Sie im Programme-Ordner nach „MPlayerX", „NicePlayer" oder anderen verdächtigen Anwendungen und ziehen Sie diese in den Papierkorb. Nachdem Sie die potenziell unerwünschte(n) Anwendung(en) entfernt haben, die Online-Werbung verursachen, scannen Sie Ihren Mac auf verbleibende unerwünschte Komponenten.
LADEN Sie die Entfernungssoftware herunter
Combo Cleaner überprüft, ob Ihr Computer infiziert ist. Um das Produkt mit vollem Funktionsumfang nutzen zu können, müssen Sie eine Lizenz für Combo Cleaner erwerben. Auf 7 Tage beschränkte kostenlose Testversion verfügbar. Eigentümer und Betreiber von Combo Cleaner ist RCS LT, die Muttergesellschaft von PCRisk.
Häufig gestellte Fragen (FAQ)
Mein Gerät ist mit macOS.Gaslight Backdoor-Malware infiziert. Sollte ich mein Speichergerät formatieren, um sie loszuwerden?
Dadurch wird macOS.Gaslight Backdoor vollständig entfernt, aber es werden auch alle auf dem Gerät gespeicherten Daten gelöscht. Bevor Sie einen solch drastischen Schritt unternehmen, wird generell empfohlen, zunächst ein zuverlässiges Anti-Malware-Tool wie Combo Cleaner auszuprobieren.
Was sind die größten Probleme, die Malware verursachen kann?
Malware kann eine Reihe schädlicher Aktionen ausführen, etwa sensible Daten stehlen, Angreifern Fernzugriff gewähren oder zusätzliche bösartige Programme installieren. Dies kann schwerwiegende Folgen haben, darunter finanzielle Schäden, Identitätsdiebstahl, unbefugter Zugriff auf Konten oder Geräte und unwiderruflicher Datenverlust.
Was ist der Zweck der macOS.Gaslight Backdoor-Malware?
Der Zweck von macOS.Gaslight Backdoor besteht darin, Angreifern die Fernsteuerung infizierter Macs zu ermöglichen und zugleich Browser-Passwörter, Keychain-Daten und andere sensible Informationen zu stehlen, sodass sie Benutzer ausspähen und deren Konten missbrauchen können.
Wie ist die macOS.Gaslight Backdoor-Malware in meinen Computer eingedrungen?
Die konkrete gegen die Opfer eingesetzte Verbreitungsmethode wurde nicht öffentlich beschrieben. Malware wird im Allgemeinen über Trojaner, Drive-by-Downloads, bösartige E-Mail-Anhänge, Malvertising, zweifelhafte Downloadquellen, raubkopierte Inhalte und gefälschte Software-„Cracks" verbreitet.
Wird Combo Cleaner mich vor Malware schützen?
Ja, Combo Cleaner kann eine Vielzahl von Bedrohungen finden und entfernen. Einige fortgeschrittenere Malware kann jedoch schwerer zu erkennen sein, da sie sich im System verstecken kann. Deshalb wird dringend empfohlen, einen vollständigen Systemscan durchzuführen.
Teilen:
Tomas Meskauskas
Erfahrener Sicherheitsforscher, professioneller Malware-Analyst
Meine Leidenschaft gilt der Computersicherheit und -technologie. Ich habe mehr als 10 Jahre Erfahrung in verschiedenen Unternehmen im Zusammenhang mit der Lösung computertechnischer Probleme und der Internetsicherheit. Seit 2010 arbeite ich als Autor und Redakteur für PCrisk. Folgen Sie mir auf Twitter und LinkedIn, um über die neuesten Bedrohungen der Online-Sicherheit informiert zu bleiben.
Das Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
SpendenDas Sicherheitsportal PCrisk wird von der Firma RCS LT bereitgestellt.
Gemeinsam klären Sicherheitsforscher Computerbenutzer über die neuesten Online-Sicherheitsbedrohungen auf. Weitere Informationen über das Unternehmen RCS LT.
Unsere Anleitungen zur Entfernung von Malware sind kostenlos. Wenn Sie uns jedoch unterstützen möchten, können Sie uns eine Spende schicken.
Spenden
▼ Diskussion einblenden