Was tun, wenn der Virenschutz ein Apple-Programm als Malware löscht?
Kurz gesagt
Erst prüfen, dann zurückholen. Bei uns stufte SentinelOne am 8. September ein signiertes Apple-Systemprogramm als verdächtig ein. Weil wir die Reaktion selbst geschärft hatten, räumte das System bei uns die ganze Prozesskette ab: 56 Dateien. 48 davon waren wiederherstellbar und kamen alle zurück, 8 ließen sich nicht wiederherstellen. Seitdem meldet das System Verhaltensauffälligkeiten und räumt nur bei echten Schädlingen.
Unser eigener Virenschutz hat an einem Vormittag 56 Dateien abgeräumt. Ausgelöst hat ihn ein Programm von Apple.
Was ist passiert?
Am 8. September 2026 meldete SentinelOne auf unserem Arbeitsgerät einen Fund: DesktopServicesHelper, ein Systemprogramm von Apple aus dem versiegelten Systemordner. Einstufung „Malware“, Vertrauensgrad „verdächtig“. Der Alarm selbst wies das Programm als von Apple signiert aus.
Warum wurden daraus 56 gelöschte Dateien?
Wegen einer Einstellung, die wir drei Wochen vorher selbst geschärft hatten. Bei uns hat die schärfere Stufe bei diesem Verhaltensfund die gesamte Prozesskette abgeräumt, nicht nur den Fund. Mit weg waren Entwicklerwerkzeuge, Browser-Werkzeuge, eine Python-Umgebung samt eigener Skripte und ein Skript, das täglich Berichte aus dem Postfach holt.
Ist schärfer nicht sicherer?
Nicht unbedingt. Nach unserer Einschätzung verhindert die höhere Stufe kaum zusätzliche Angriffe. Sie erweitert aber den Radius, wenn sich die Erkennung irrt.
Wir haben sie deshalb zurückgestellt. Für echte Schädlinge bleibt die scharfe Stufe. Bei Verhaltensauffälligkeiten meldet das System jetzt und räumt nicht. Dass das wirkt, hat sich fünf Tage später gezeigt: derselbe Alarmtyp, diesmal ohne eine einzige gelöschte Datei.
Wie kamen die Dateien zurück?
Von den 56 Dateien waren 48 wiederherstellbar, und alle 48 kamen zurück, mit Originaldatum und ohne Fehler. Die übrigen 8 ließen sich nicht wiederherstellen. Und auch die 48 kamen nur zurück, weil jemand die Konsole gelesen, die Passphrase geholt und die Rückspielung von Hand gefahren hat.
Was heißt das für Sie?
Fragen Sie nach, auf welcher Stufe Ihr Endpoint-Schutz bei Verhaltensfunden reagiert, und wer im Fehlalarm die Rückspielung übernimmt. Ein Endpoint-Schutz ohne diesen Jemand ist eine Lampe, die nachts leuchtet, während niemand hinsieht.
Wenn Sie das für Ihre Geräte klären möchten, sprechen Sie uns an. Mit welchen Herstellern wir arbeiten, steht auf unserer Partnerseite.
Was heißt das für Ihre Geräte?
Im Erstgespräch sehen wir uns an, was dieser Beitrag für Ihre Macs, iPhones und iPads konkret bedeutet. Sie bekommen eine klare Einschätzung, ohne dass Sie etwas bestellen müssen.
Erstgespräch vereinbaren