Sicherheitsforscher haben einen neuen Angriffsvektor entdeckt, bei dem AppleScript-Dateien (.scpt) eingesetzt werden, um als legitime Software-Updates getarnte Schadsoftware auszuliefern, darunter gefälschte Installer für Zoom, Microsoft Teams und Chrome.
Diese Methode verdeutlicht die wachsende Bedrohung für macOS-Nutzer, da Cyberkriminelle native Skripting-Tools als Waffen einsetzen, um Apples Sicherheitsmechanismen von Gatekeeper zu umgehen.
Vom Umgehen per Rechtsklick bis zu .SCPT: Die Entwicklung der macOS-Schadsoftware
Im Jahr2024, entfernte Apple einen häufig missbrauchten Infektionsvektor: die Gatekeeper-Umgehung per Rechtsklick und Öffnen.
Seitdem setzen Angreifer zunehmend kompilierte AppleScript-.scpt-Dateien als Transportmittel für Schadsoftware ein.
Diese Dateien werden direkt in Script Editor.app geöffnet, einer legitimen macOS-Anwendung mit einer benutzerfreundlichen Oberfläche zum Ausführen von Skripten.
Wenn Opfer auf diese schädlichen Dateien doppelklicken, wird ihnen eine harmlos wirkende Oberfläche präsentiert – häufig als Teil eines „Update“- oder „Installationsprozesses“ dargestellt.
Social-Engineering-Aufforderungen animieren Nutzer dazu, auf „Ausführen“ zu klicken oder Befehlstaste + R zu drücken, wodurch sie unbeabsichtigt den eingebetteten Schadcode ausführen.
Forscher stellten fest, dass Nutzer solche Dateien selbst dann manuell ausführen können, wenn sie von Gatekeeper unter Quarantäne gestellt wurden, wodurch die integrierten Schutzmechanismen effektiv umgangen werden.
AppleScript-Verschleierung: Schadcode offen sichtbar verstecken
Diese AppleScript-basierten Angriffe kombinieren Social Engineering, Plattformverhalten und gezielte Verschleierung in mehreren Ebenen, um Nutzer zur Ausführung von Code zu verleiten, der harmlos wirkt.
Angreifer erstellen Dateien mit vertraut wirkenden Namen im Stil von Updates oder Installern (etwa Varianten mit Verweisen auf Teams, Zoom oder Chrome) und betten häufig überzeugendes Branding sowie benutzerdefinierte Dateisymbole ein, damit das Objekt im Finder wie ein gewöhnlicher Updater oder ein Dokument aussieht.
Da macOS .scpt-Dateien standardmäßig im Script Editor öffnet, zeigt ein Doppelklick eine grafische Oberfläche mit Ausführen-Schaltflächen an – genau das, was ein Nutzer erwarten würde.
Um den Schadcode einer oberflächlichen Untersuchung zu entziehen, vergraben Bedrohungsakteure die aktiven Befehle tief unten im Skripttext, getrennt durch lange Folgen leerer Zeilen oder funktionsloser Kommentare.
In kompilierten AppleScript-Beispielen kann der Schadcode noch schwerer zu untersuchen sein, da die Datei kein Klartext ist und flüchtige Betrachter sowie viele automatisierte Scanner das eingebettete Verhalten nicht ohne Weiteres erkennen.
Wenn der Nutzer auf „Ausführen“ drückt (oder die Tastenkombination verwendet), wird die sichtbare Update-Aufforderung angezeigt, während das Skript unauffällig Hintergrundaktionen ausführt – etwa entfernte URLs öffnet, Downloader startet oder Systembefehle aufruft –, ohne weitere sichtbare Warnungen.
Die Aktivitäten im Hintergrund sollen legitim wirken: Ein plausibler Update-Dialog lenkt den Nutzer ab, während Netzwerk-Anfragen Folge-Schadcode von einer von den Angreifern kontrollierten Hosting-Infrastruktur abrufen.
Diese entfernten Ressourcen liefern anschließend die eigentlichen Schadsoftware-Payloads (Infostealer, RATs oder Installer), die das Skript vorbereitet und ausführt.
Da diese Aktionen von einer standardmäßigen macOS-App (Script Editor) und häufig durch eine vom Nutzer initiierte Interaktion ausgeführt werden, können sie den Quarantäneschutz von Gatekeeper umgehen und sich einer einfachen signaturbasierten Erkennung entziehen.
Viele .scpt-Beispiele erzielen bei Scandiensten null Erkennungen und verschaffen Angreifern damit ein wertvolles Zeitfenster für ihre Aktivitäten.
Die Verbreitung ist unkompliziert und effektiv: Phishing-E-Mails, schädliche Webseiten, die sich als Update-Hinweise ausgeben, oder manipulierte Download-Seiten verteilen die .scpt-Dateien in ZIPs oder DMGs, die benutzerdefinierte Symbole und Resource Forks erhalten und so die Illusion der Legitimität verstärken.
Nach der Ausführung kann die Angriffskette zu Persistenzmechanismen, Diebstahl von Zugangsdaten und lateraler Bewegung führen – und für das Opfer dennoch wie nichts weiter als eine routinemäßige Update-Aufforderung aussehen.
Gefälschte Symbole und Namen: Die neue macOS-Täuschung
Neben raffinierten Skripten verwenden Angreifer benutzerdefinierte Symbole und Namenskonventionen, um AppleScript-Dateien als gängige Dokumentformate zu tarnen.
Beispiele wurden unter Namen wie Stable1 Investment Proposal (Draft).pptx.scpt und AM Management Strategic Collaboration.docx.scpt identifiziert.
Unter macOS zeigen diese Dateien überzeugende Word- oder PowerPoint-Symbole an und sind dadurch kaum von legitimen Dokumenten zu unterscheiden.
Werden sie außerdem in .zip- oder .dmg-Dateien (Disk-Images) gebündelt, erhält macOS den eingebetteten Resource Fork mit dem gefälschten Symbol, sodass die Täuschung auch nach dem Entpacken oder Einhängen fortbesteht.
Diese Taktik knüpft an frühere Methoden zur Verbreitung von Schadsoftware per „Drag-and-drop in Terminal“ an, senkt jedoch die Ausführungshürde: Ein einfacher Doppelklick auf die Datei genügt, um die Infektion auszulösen.
Widerstandsfähigkeit gegen AppleScript-basierte Angriffe aufbauen
Da AppleScript zur Auslieferung getarnter macOS-Schadsoftware missbraucht wird, müssen Unternehmen eine mehrschichtige Abwehrstrategie einführen, die technische Kontrollen mit der Sensibilisierung der Nutzer verbindet.
- AppleScript-Ausführung einschränken durch Ändern des standardmäßigen Dateiverhaltens, Durchsetzung von Richtlinien für Codesignierung und notarielle Beglaubigung sowie Einschränkung von Automatisierungsberechtigungen in den macOS-Einstellungen.
- Endpoint Detection and Response (EDR) implementieren oder Extended Detection and Response (XDR) einsetzen, um ungewöhnliche Aktivitäten von Script Editor oder osascript sowie verdächtige Prozessketten zu überwachen.
- Nutzer über die Risiken der Ausführung unbekannter AppleScript-Dateien informieren oder gefälschter Updates und das Bewusstsein durch kontinuierliche Schulungen zu Phishing und Social Engineering stärken.
- Alle Software-Updates über offizielle oder verwaltete Verteilungskanäle verifizieren und mithilfe der Validierung der Codesignatur vor der Installation die Authentizität des Installers bestätigen.
- Application-Allowlisting, Netzwerkfilterung und DNS-Sicherheitskontrollen einsetzen , um nicht verifizierte Skripte, schädliche Domains und unerlaubte Netzwerkaktivitäten zu blockieren.
- Klare Verfahren zur Reaktion auf Sicherheitsvorfälle etablieren, sichere Offline- und unveränderliche Backups vorhalten und Threat Intelligence nutzen.
Durch die Kombination aus Systemhärtung, kontinuierlicher Überwachung und aufgeklärtem Nutzerverhalten können Unternehmen die Wahrscheinlichkeit erfolgreicher AppleScript-basierter Angriffe verringern und ihre Cyberresilienz stärken.
Der neue macOS-Bedrohungstrend
Der Aufstieg der AppleScript-basierten Verbreitung von Schadsoftware spiegelt eine breitere Verschiebung der macOS-Angriffsstrategien wider – von der Ausnutzung von Schwachstellen hin zum Missbrauch legitimer Systemfunktionen.
Da Angreifer Social Engineering zunehmend mit vertrauenswürdigen Automatisierungstools verbinden, reichen herkömmliche Abwehrmaßnahmen allein nicht mehr aus.
Die zunehmende missbräuchliche Nutzung legitimer macOS-Funktionen verdeutlicht, warum die Einführung eines Zero-Trust-Ansatzes – bei dem jede Aktion, jeder Nutzer und jeder Prozess verifiziert werden muss – unverzichtbar geworden ist.

