AppleScript missbraucht, um gefälschte macOS-Updates für Zoom und Teams zu verbreiten

Hacker nutzen AppleScript, um macOS-Schadsoftware als gefälschte App-Updates zu tarnen und Apples Schutzmechanismen zu umgehen.

Verfasst von
Ken Underhill
Ken Underhill
Nov 12, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsforscher haben einen neuen Angriffsvektor entdeckt, bei dem AppleScript-Dateien (.scpt) eingesetzt werden, um als legitime Software-Updates getarnte Schadsoftware auszuliefern, darunter gefälschte Installer für Zoom, Microsoft Teams und Chrome. 

Diese Methode verdeutlicht die wachsende Bedrohung für macOS-Nutzer, da Cyberkriminelle native Skripting-Tools als Waffen einsetzen, um Apples Sicherheitsmechanismen von Gatekeeper zu umgehen.

Vom Umgehen per Rechtsklick bis zu .SCPT: Die Entwicklung der macOS-Schadsoftware

Im Jahr2024, entfernte Apple einen häufig missbrauchten Infektionsvektor: die Gatekeeper-Umgehung per Rechtsklick und Öffnen. 

Seitdem setzen Angreifer zunehmend kompilierte AppleScript-.scpt-Dateien als Transportmittel für Schadsoftware ein. 

Diese Dateien werden direkt in Script Editor.app geöffnet, einer legitimen macOS-Anwendung mit einer benutzerfreundlichen Oberfläche zum Ausführen von Skripten.

Wenn Opfer auf diese schädlichen Dateien doppelklicken, wird ihnen eine harmlos wirkende Oberfläche präsentiert – häufig als Teil eines „Update“- oder „Installationsprozesses“ dargestellt. 

Social-Engineering-Aufforderungen animieren Nutzer dazu, auf „Ausführen“ zu klicken oder Befehlstaste + R zu drücken, wodurch sie unbeabsichtigt den eingebetteten Schadcode ausführen. 

Forscher stellten fest, dass Nutzer solche Dateien selbst dann manuell ausführen können, wenn sie von Gatekeeper unter Quarantäne gestellt wurden, wodurch die integrierten Schutzmechanismen effektiv umgangen werden.

Advertisement

AppleScript-Verschleierung: Schadcode offen sichtbar verstecken

Diese AppleScript-basierten Angriffe kombinieren Social Engineering, Plattformverhalten und gezielte Verschleierung in mehreren Ebenen, um Nutzer zur Ausführung von Code zu verleiten, der harmlos wirkt.

Angreifer erstellen Dateien mit vertraut wirkenden Namen im Stil von Updates oder Installern (etwa Varianten mit Verweisen auf Teams, Zoom oder Chrome) und betten häufig überzeugendes Branding sowie benutzerdefinierte Dateisymbole ein, damit das Objekt im Finder wie ein gewöhnlicher Updater oder ein Dokument aussieht.

Da macOS .scpt-Dateien standardmäßig im Script Editor öffnet, zeigt ein Doppelklick eine grafische Oberfläche mit Ausführen-Schaltflächen an – genau das, was ein Nutzer erwarten würde.

Um den Schadcode einer oberflächlichen Untersuchung zu entziehen, vergraben Bedrohungsakteure die aktiven Befehle tief unten im Skripttext, getrennt durch lange Folgen leerer Zeilen oder funktionsloser Kommentare. 

In kompilierten AppleScript-Beispielen kann der Schadcode noch schwerer zu untersuchen sein, da die Datei kein Klartext ist und flüchtige Betrachter sowie viele automatisierte Scanner das eingebettete Verhalten nicht ohne Weiteres erkennen. 

Wenn der Nutzer auf „Ausführen“ drückt (oder die Tastenkombination verwendet), wird die sichtbare Update-Aufforderung angezeigt, während das Skript unauffällig Hintergrundaktionen ausführt – etwa entfernte URLs öffnet, Downloader startet oder Systembefehle aufruft –, ohne weitere sichtbare Warnungen.

Die Aktivitäten im Hintergrund sollen legitim wirken: Ein plausibler Update-Dialog lenkt den Nutzer ab, während Netzwerk-Anfragen Folge-Schadcode von einer von den Angreifern kontrollierten Hosting-Infrastruktur abrufen. 

Diese entfernten Ressourcen liefern anschließend die eigentlichen Schadsoftware-Payloads (Infostealer, RATs oder Installer), die das Skript vorbereitet und ausführt. 

Da diese Aktionen von einer standardmäßigen macOS-App (Script Editor) und häufig durch eine vom Nutzer initiierte Interaktion ausgeführt werden, können sie den Quarantäneschutz von Gatekeeper umgehen und sich einer einfachen signaturbasierten Erkennung entziehen.

Advertisement

Viele .scpt-Beispiele erzielen bei Scandiensten null Erkennungen und verschaffen Angreifern damit ein wertvolles Zeitfenster für ihre Aktivitäten.

Die Verbreitung ist unkompliziert und effektiv: Phishing-E-Mails, schädliche Webseiten, die sich als Update-Hinweise ausgeben, oder manipulierte Download-Seiten verteilen die .scpt-Dateien in ZIPs oder DMGs, die benutzerdefinierte Symbole und Resource Forks erhalten und so die Illusion der Legitimität verstärken.

Nach der Ausführung kann die Angriffskette zu Persistenzmechanismen, Diebstahl von Zugangsdaten und lateraler Bewegung führen – und für das Opfer dennoch wie nichts weiter als eine routinemäßige Update-Aufforderung aussehen.

Gefälschte Symbole und Namen: Die neue macOS-Täuschung

Neben raffinierten Skripten verwenden Angreifer benutzerdefinierte Symbole und Namenskonventionen, um AppleScript-Dateien als gängige Dokumentformate zu tarnen. 

Beispiele wurden unter Namen wie Stable1 Investment Proposal (Draft).pptx.scpt und AM Management Strategic Collaboration.docx.scpt identifiziert. 

Unter macOS zeigen diese Dateien überzeugende Word- oder PowerPoint-Symbole an und sind dadurch kaum von legitimen Dokumenten zu unterscheiden.

Werden sie außerdem in .zip- oder .dmg-Dateien (Disk-Images) gebündelt, erhält macOS den eingebetteten Resource Fork mit dem gefälschten Symbol, sodass die Täuschung auch nach dem Entpacken oder Einhängen fortbesteht. 

Diese Taktik knüpft an frühere Methoden zur Verbreitung von Schadsoftware per „Drag-and-drop in Terminal“ an, senkt jedoch die Ausführungshürde: Ein einfacher Doppelklick auf die Datei genügt, um die Infektion auszulösen.

Widerstandsfähigkeit gegen AppleScript-basierte Angriffe aufbauen

Da AppleScript zur Auslieferung getarnter macOS-Schadsoftware missbraucht wird, müssen Unternehmen eine mehrschichtige Abwehrstrategie einführen, die technische Kontrollen mit der Sensibilisierung der Nutzer verbindet.

  • AppleScript-Ausführung einschränken durch Ändern des standardmäßigen Dateiverhaltens, Durchsetzung von Richtlinien für Codesignierung und notarielle Beglaubigung sowie Einschränkung von Automatisierungsberechtigungen in den macOS-Einstellungen.
  • Endpoint Detection and Response (EDR) implementieren oder Extended Detection and Response (XDR) einsetzen, um ungewöhnliche Aktivitäten von Script Editor oder osascript sowie verdächtige Prozessketten zu überwachen.
  • Nutzer über die Risiken der Ausführung unbekannter AppleScript-Dateien informieren oder gefälschter Updates und das Bewusstsein durch kontinuierliche Schulungen zu Phishing und Social Engineering stärken.
  • Alle Software-Updates über offizielle oder verwaltete Verteilungskanäle verifizieren und mithilfe der Validierung der Codesignatur vor der Installation die Authentizität des Installers bestätigen.
  • Application-Allowlisting, Netzwerkfilterung und DNS-Sicherheitskontrollen einsetzen , um nicht verifizierte Skripte, schädliche Domains und unerlaubte Netzwerkaktivitäten zu blockieren.
  • Klare Verfahren zur Reaktion auf Sicherheitsvorfälle etablieren, sichere Offline- und unveränderliche Backups vorhalten und Threat Intelligence nutzen.
Advertisement

Durch die Kombination aus Systemhärtung, kontinuierlicher Überwachung und aufgeklärtem Nutzerverhalten können Unternehmen die Wahrscheinlichkeit erfolgreicher AppleScript-basierter Angriffe verringern und ihre Cyberresilienz stärken. 

Der neue macOS-Bedrohungstrend

Der Aufstieg der AppleScript-basierten Verbreitung von Schadsoftware spiegelt eine breitere Verschiebung der macOS-Angriffsstrategien wider – von der Ausnutzung von Schwachstellen hin zum Missbrauch legitimer Systemfunktionen. 

Da Angreifer Social Engineering zunehmend mit vertrauenswürdigen Automatisierungstools verbinden, reichen herkömmliche Abwehrmaßnahmen allein nicht mehr aus. 

Die zunehmende missbräuchliche Nutzung legitimer macOS-Funktionen verdeutlicht, warum die Einführung eines Zero-Trust-Ansatzes – bei dem jede Aktion, jeder Nutzer und jeder Prozess verifiziert werden muss – unverzichtbar geworden ist.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.