Új OS X malware-t azonosítottak a biztonsági szakértők

Címkék

Több biztonsági szakértő / cég arról számolt be, hogy újabb OS X-et célzó malware-t azonosítottak a szabadban. Az új Sabpab malware is ugyanazt az Apple által már javított Java sebezhetőséget igyekszik kihasználni, amelyet a Flashback (1, 2, 3) is kihasznált. A Sophos szerint a sebezhető telepítéssel rendelkezők már attól megfertőződhetnek, hogy meglátogatnak egy rosszindulatú weboldalt, felhasználói interaktivitásra nincs szükség. A malware a fertőzés után egy C&C szerverhez kapcsolódik, ahonnan a támadók vezérelhetik azt - képesek lehetnek távolról kódot futtatni, fájlokat fel- és letölteni, képernyőképet lopni.
A Kaspersky - ami a malware-t SabPub-nak hívja - szerint fertőzés után a trójai egy Kaliforniában található VPS C&C szerverhez igyekszik kapcsolódni.

Aki még nem telepítette a Java frissítést, annak mindenképpen érdemes mielőbb megtenni.

Hozzászólások

Várható, hogy ha bármilyen rendszer elterjedtsége elér egy "kritikus tömeget" akkor megjelennek rá a malware-ek. Ezen kár rágódni. Az OS X-nek azért annyi előnye van ezügyben, hogy az alapértelmezett felhasználó nem admin jogokkal lép be, szemben a régi WinXP-s megközelítéssel. Szerencsére az MS változtatott ezen már rég.

"Apple által már javított Java sebezhetőséget"

Az apple írja a javát osxre?!

"malware-t azonosítottak a szabadban"

Újabban ezek a malware-ek már csak a friss levegőn életképesek :)

Még nem volt:

Az Apple egy önálló Flashback eltávolító eszközt is kiadott. Ez olyan felhasználóknak hasznos, akiknek nincs Java a gépükön, ezért a Java frissítéssel egybegyúrt eltávolító nem játszik náluk:

http://support.apple.com/kb/HT5246

--
trey @ gépház

A Flashback malware _legfrissebb variánsainak_ terjedéséhez kellett Java. A Flashback már előtte is terjedt (az Intego tavaly ősszel fedezte fel) Java sebezhetőség nélkül. Pl. Flash Player telepítőcsomagba rejtve.

INTEGO SECURITY MEMO: Mac Flashback Trojan Horse Masquerades as Flash Player Installer Package

--
trey @ gépház

Jól értem az eddigieket?

1. Kezdetben a felhasználó (mindegy, hogy Safari, vagy más böngészővel) ellátogatott egy rosszindulatú weboldalra, ahol Flash Player telepítő címen felugrott egy ablak, és amennyiben engedélyezte a telepítést, akkor sikeresen megfertőzte a saját gépét.
2. Felfedeztek viszont olyan kártevőket is, amik a Java sebezhetőségét kihasználva tudtak fertőzni, szintén rosszindulatú weboldalon keresztül, immár felhasználói "közreműködés" nélkül (megintcsak böngészőtől függetlenül).
3. Mindezektől függetlenül van a SabPab, ami "klasszikus módon" egy fertőzött Word dokumentum megnyitásával terjed; a jelek szerint ezt a kártevőt is "frissítették".