Onderzoekers van Palo Alto Networks hebben een virus gevonden dat zich in eerste instantie richt op OS X, maar vervolgens aangesloten iPhones en iPads infecteert. Volgens de onderzoekers kunnen honderdduizenden gebruikers getroffen zijn.
De malware verspreidt zich via geïnfecteerde apps in de Maiyadi-applicatiewinkel voor OS X, die vooral op Chinezen is gericht. Volgens de onderzoekers zijn 467 applicaties geïnfecteerd, die samen 350.000 keer gedownload zouden zijn. Daarmee zijn wellicht honderdduizenden gebruikers getroffen.
Als een Mac eenmaal met de malware is geïnfecteerd, probeert hij vervolgens via usb aangesloten iOS-apparaten te infecteren. De onderzoekers hebben de malware dan ook WireLurker genoemd. IOS-apparaten kunnen ook worden geïnfecteerd als ze niet gejailbreakt zijn. Het is voor zover bekend het eerste virus dat niet-gejailbreakte apparaten op die manier infecteert.
Daartoe installeert WireLurker een enterprise provisioning-profiel op aangesloten telefoons. Dat systeem laat bedrijven apps installeren op telefoons van medewerkers zonder dat die via de App Store hoeven te worden uitgerold, maar kan dus ook door aanvallers worden misbruikt.
Op een niet-gejailbreakte telefoon doet WireLurker op dit moment nog weinig kwaad; de malware laadt enkel een stripboek op de telefoon. Op gejailbreakte telefoons wordt een deel van de code van de AliPay- en TaoBao-betaal-apps herschreven om zo het onderscheppen van betalingsgegevens mogelijk te maken.
Het is echter mogelijk dat de malware ook op niet-gejailbreakte telefoons malafide bewerkingen gaat uitvoeren. De malware staat in contact met een command-and-control-server, die nieuwe commando's kan doorgeven. Bovendien bestaat het risico op copy-cats: andere aanvallers die zien dat deze manier van aanvallen mogelijk is en de werkwijze kopiëren.
Palo Alto Networks heeft een tool vrijgegeven waarmee mensen kunnen onderzoeken of hun systeem geïnfecteerd is. Daarnaast raadt het bedrijf gebruikers af om iOS-apparaten zomaar aan computers of opladers aan te sluiten, want zelfs opladers kunnen in theorie malware bevatten. Verder raadt het bedrijf aan om applicatiewinkels van derden te vermijden.