Link in Suchergebnissen öffnete fremde Seiten

Hallo,


ich habe neulich bei der Suchmaschine Duckduckgo etwas gesucht und dazu auf einen Link geklickt, der zu einer HiFi-Seite führen sollte. Diese Seite öffnete sich dann auch kurz, allerdings ging es gleich danach weiter zu einer Seite mit Mode/Kleidung, vermutlich ein Onlineshop. Dann klickte ich auf "Zurück" oben in der Navigation von Safari und dann wurde eine Seite mit Online-Spielen geöffnet. Ich klickte wieder zurück, dann kam eine Aliexpress-Seite.

Dann habe ich Safari beendet. Angeklickt habe ich nichts auf den Seiten, auch habe ich keine Daten eingegeben.


Ich löschte dann den gesamten Verlauf und die Webseiten-Daten.

Zwei Tage später las ich dann die Meldung auf verschiedenen News-Seiten (u.a. hier: About the security content of Safari 18.1.1 - Apple Support), dass Safari von einem Sicherheitsproblem betroffen ist, der ein sogenanntes Cross Site Scripting erlaubte. Safari war zu dem Zeitpunkt noch auf dem Stand 18.1, also betroffen. Die macOS-Version war Sonoma 14.7.1.

Ich öffnete den Link aus der Suchmaschine mit Firefox, wo uBlock installiert war. Allerdings wurde das Laden verhindert, weil die Filterliste "Badware risks" aktiv wurde.


Einen der Links, die sich öffneten, kopierte ich in die Zwischenablage und gab es bei virustotal.com ein. Das Ergebnis war, dass mehrere Dienste die Seite als Malicious / Phishing kennzeichneten.


Nun mache ich mir große Sorgen, dass ich von diesem Cross Site Scripting beim Aufruf betroffen war und auf meinem Mac nun sensible Daten wie Passwörter, die ich in Safari speicherte, abgerufen worden sein könnten.

Kann solch ein Cross Site Scripting weiterhin aktiv bleiben, wenn man Safari schließt?

Kann mir da jemand weiterhelfen?


Mac mini (M2, 2023)

Gepostet am 25. Nov. 2024 13:21

Antworten
18 Antworten

26. Nov. 2024 11:21 als Antwort auf Wildling32

vielen Dank für deine Nachricht. Das Video habe ich mir angesehen. Schon erschreckend.


Gerne. Da steckt halt ein richtiges Netzwerk hinter.


Ist das so? Ich hatte verstanden, dass mindestens Intel-Macs betroffen sind.


So meine Lesart und auch wie ich das der Presse entnommen habe, ich habe dir den Bereich markiert: About the security content of Safari 18.1.1 - Apple Support


Selbst wenn ich den Mac auf Werkseinstellung zurücksetze (hab ich auch noch nie gemacht), weiß ich ja nicht, ob mit dem Einspielen des Backups nicht wieder etwas Schadhaftes zurückkommt.


MacOS selber gilt als sehr sicher, solange du nichts installiert hast kannst du dir fast schon sicher sein, da ist nichts gewesen. Ich meine das reine weiterleiten ist jetzt nicht weiter schlimm. Aber ja, wenn sich (WENN) Schadhafte Dateien in einem backup befinden würden und die das Backup wieder einspielst, naja dann ist ja alles wieder so wie vorher.


Ganz sauber können die aufgerufenen Seiten ja nicht gewesen sein, denn virustotal.com hatte die ja als Malicious / Phishing eingestuft.


Tatsächlich war mir die Seite unbekannt, wenn ich aber dem Wiki Artikel glauben schenke, scheint das Tiel mittlerweile sogar von Google zu sein. Irritieren tut mich nur, warum haben die kein Impressum auf ihrer Seite (gut in den USA gilt keine Impressumspflicht, aber schön ist sowas tortzdem) https://en.wikipedia.org/wiki/VirusTotal. Naja die Website Stufte das ganze ja als Malicious / Phishing ein, das scheint mir eine Kategorie zu sein, obwohl das grundsätzlich zwei verschiedene Dinge sind. Bösartig kann vieles heißen, was Phishing (und davon gehe ich hier eher aus) heißt weiß man ja, die Seite versucht dich auf täuschend echte Websites weiterzuleiten, damit du da deine Daten eingibst und sich die Täter dann daran bereichern können. So scheint es mir hier auch zu sein, Phishing Seiten leben aber davon, dass du Daten eingibst, und tatsächlich macht das der Browser (zumindest Safari) nicht alleine, du musst das immer (zu meinem Leidwesen) via Code oder TouchID bestätigen. Vorher wird nichts eingetragen.


Gruß

Tobias

25. Nov. 2024 13:56 als Antwort auf Wildling32

Moin Wildling32,


Das Problem in Safari bestand nur auf Intel Macs, wie ich sehe hast du einen Mac mit M Chip also mach dir da mal keine Sorgen.


Zusätzlich kann ich dazu nur sagen, das ist eine bekannte Masche, diese websites verdienen ihre Geld damit auf Werbungen weiterzuleiten und das ganz Randomisiert. Mal kommt der dran, mal der. Ich habe letztens eine kleine Aufarbeitung von einem YouTube Kanal dazu gesehen, siehe hier: https://youtu.be/luQ8FjfMsZQ?si=hXXFOfEo0XsmNchm&t=144. Das beschäftigt sich zwar eher mit den Anzüglichen Netzwerken, aber Prinzip ist das gleiche.


Gruß

Tobias

26. Nov. 2024 19:47 als Antwort auf Wildling32

Normalerweise fragt macOS vor jeder Installation ein Admin-Passwort ab und warnt vor (verdächtiger) Schadsoftware.


Das Einzige, was passiert sein kann ist, dass du dir einen Hijacker eingefangen hast. Das ist eine irreguläre Suchmaschine, die meist unter Zuhilfenahme eines Proxyservers deine Suchergebnisse auf zweifelhafte Seiten routet.


Lade dir Malwarebytes herunter (kostenlose Version) und scanne deinen Mac. Wenn etwas da ist, findet MWB es auch…

01. Dez. 2024 09:12 als Antwort auf Wildling32


Noch einmal zum Verständnis, die Ursache konnte noch nicht geklärt werden?

Diese Weiterleitung gibt es immer noch?


Nach welchem Begriff hast Du gesucht?

Was war das Ergebnis in der Suchmaschine?

Könntest Du hiervon einen Screenshot hochladen?


Wenn Du die HIFI Seite per manueller Adresseingabe aufrufst gibt es immer noch diese Weiterleitung?

01. Dez. 2024 13:00 als Antwort auf Wildling32

Es geht also nur um eine einzige Seite, bei der das passiert ?


Das liegt mMn nicht an dieser Sicherheitslücke (die beschreibt etwas völlig anderes), es dürfte vielmehr entweder der Server des Betreibers der Seite oder ggf. ein DNS-Router kompromittiert sein.


Die Tatsche, dass das nur einmal passiert ist und danach nicht mehr, spricht dafür, dass man das Problem erkannt und beseitigt hat.


Mit deinem Mac hat das nichts zu tun.

01. Dez. 2024 13:24 als Antwort auf Wildling32


Die Sorge kann man Dir nicht nehmen, ist aus meiner Sicht jedoch nicht begründet.


Mal ein Beispiel.


Du besuchst eine fremde Stadt und nutzt hierfür das Navigationssystem.

Im Reisebegleiter wird Dir empfohlen, bestimmte Straßen nicht zu passieren und wenn doch

dort nicht auszusteigen.


In Deinem Fall hat Dich die Navigation durch diese vermeintlichen Straßen geführt, Du selbst

bist aber nicht ausgestiegen.

26. Nov. 2024 06:48 als Antwort auf tobias501

Hallo,


vielen Dank für deine Nachricht. Das Video habe ich mir angesehen. Schon erschreckend.

Ich hatte vor einigen Tagen den Betreiber von der HiIFi-Seite angeschrieben mit dem Hinweis, dass sich solche dubiosen Seiten anstelle seiner Seite öffnen. Es kam aber keine Rückmeldung.


Das Problem in Safari bestand nur auf Intel Macs (...)

Ist das so? Ich hatte verstanden, dass mindestens Intel-Macs betroffen sind.


Selbst wenn ich den Mac auf Werkseinstellung zurücksetze (hab ich auch noch nie gemacht), weiß ich ja nicht, ob mit dem Einspielen des Backups nicht wieder etwas Schadhaftes zurückkommt.


Ganz sauber können die aufgerufenen Seiten ja nicht gewesen sein, denn virustotal.com hatte die ja als Malicious / Phishing eingestuft.


30. Nov. 2024 15:42 als Antwort auf Wildling32

Danke für die Info zu Malewarebytes. Ich habe es installiert. Nach 1-2 Sekunden Scan ist die Suche abgeschlossen. Keine Funde. Das ist jetzt schon seit mehreren Tagen so: 0 Bedrohungen.


Wildling32 schrieb:
Safari war zu dem Zeitpunkt noch auf dem Stand 18.1, also betroffen. Die macOS-Version war Sonoma 14.7.1.


Es ging ja um diese beiden Bugs:

https://nvd.nist.gov/vuln/detail/CVE-2024-44308

https://nvd.nist.gov/vuln/detail/CVE-2024-44309


So wie ich das lese, war macOS Version 14.7.1 und Safari Version 18.1 gar nicht von dem Bug betroffen.

Safari 18 nur in der Technology-Preview.

Siehe Bereich "Known Affected Software Configurations" bei den beiden CVE-Seiten.

01. Dez. 2024 08:57 als Antwort auf Netcracker

Ich hatte es noch nie, dass ich mit Safari einen Seite öffnete (diese HiFi-Seite) und dann gleich danach sofort eine unseriöse andere Seite (diese Spiele-Seite, Modeseite, o.Ä.) öffnete. Zumal virustotal.com diese plötzlich geöffneten Seiten ja als schadhaft einstufte.

Und einen Tag später tauchte dann die ersten Meldung auf, das die o.g. Sicherheitslücken bestanden. Das habe ich dann miteinander in Verbindung gebracht.

01. Dez. 2024 09:27 als Antwort auf imacneu

Ich habe nach "Aufstellen Lautsprecher" gesucht. Die Seite zu dieser Hifi-Seite klickte ich dann an. Sie öffnete sich auch zuerst, es ging danach gleich weiter auf eine Online-Spiel-Seite. Bei Klick auf "Zurück" öffnete sich dann eine Online-Mode-Seite, dann wieder Klick auf "Zurück" und dann kam glaub ich Aliexpress.

Wenn ich heute wieder nach den Begriffen suche und die Seite anklicke, passiert nichts und ich kann die Seite ganz normal lesen. Keine Weiterleitung mehr.

Ich mag die betreffende Seite nicht offen nennen, weil ich nicht weiß, ob dass erlaubt ist.

12. Dez. 2024 07:19 als Antwort auf Wildling32

Ich habe nun mehrmals täglich einen Scan mit Malwarebytes gemacht. Bisher immer keine Funde. Die Testversion mit Echtzeitscanner ist nun auch abgelaufen. Jetzt müsste man es kaufen.


Es sieht aber danach aus, dass nichts auf meinen Rechner gelangt ist.

Da macOS 14.7.1 in Kombination mit Safari Version 18.1 gar nicht betroffen war, als diese dubiosen Seiten aufgingen, bin ich etwas beruhigter:

https://nvd.nist.gov/vuln/detail/CVE-2024-44308

https://nvd.nist.gov/vuln/detail/CVE-2024-44309


Ich bedanke mich an alle für die Hilfe und eure Zeit, die ihr euch genommen habt!



Link in Suchergebnissen öffnete fremde Seiten

Willkommen in der Apple Support Community
Ein Forum, in dem Apple-Kunden sich gegenseitig mit ihren Produkten helfen. Melde dich mit deinem Apple Account an, um Mitglied zu werden.