Войти

Или войди с помощью

Update Троянской программой Flashback заражены 600 000 Mac [Update]

Леонид Клюев avatar |
Троянской программой Flashback заражены 600 000 Mac [Update]


Кликабельно

И вновь в истории со страданиями добропорядочных пользователей OS X от вредоносного ПО замешаны русские. Только на сей раз они на «стороне добра».

Отечественная компания Доктор Веб провела исследование, целью которого было определить количество компьютеров, заражённых троянской программой BackDoor.Flashback. Действует она следующим образом:

Заражение троянцем BackDoor.Flashback.39 осуществляется с использованием инфицированных сайтов и промежуточных TDS (Traffic Direction System, систем распределения трафика), перенаправляющих пользователей Mac OS X на вредоносный сайт. Таких страниц специалистами «Доктор Веб» было выявлено достаточно много — все они содержат Java-скрипт, загружающий в браузер пользователя Java-апплет, который, в свою очередь, содержит эксплойт.

— Специалисты Dr.Web

Всего в выдаче поисковика Google присутствует несколько миллионов (как говорят, 4 миллиона) страниц, заходя на которые, пользователь подвергает компьютер риску заражения. Троянец фактически превращает вашу машину в хост ботнета, но только если на жёстком диске не удалось обнаружить следующие файлы:

  • /Library/Little Snitch
  • /Developer/Applications/Xcode.app/Contents/MacOS/Xcode
  • /Applications/VirusBarrier X6.app
  • /Applications/iAntiVirus/iAntiVirus.app
  • /Applications/avast!.app
  • /Applications/ClamXav.app
  • /Applications/HTTPScoop.app
  • /Applications/Packet Peeper.app

Обратите внимание на вторую строку. Там значится среда разработки Xcode, таким образом, разработчики автоматически оказываются вне зоны риска.

16 марта злоумышленники в очередной раз модицифицировали троянца — с тех пор он использует новый эксплоит, тогда как Apple выпустила необходимую заплатку только позавчера! Отчасти благодаря этому ботнет насчитывает уже 600 тысяч компьютеров. В заголовке статьи — их распределение по миру в процентном соотношении.

То, что России там нет, не значит, что её нет вовсе. Финляндии мы тоже там не видим, а в ней, по сообщению аналитика Dr.Web Ивана Сорокина, находится 285 хостов. Ещё любопытные цифры: 274 хоста расположены в… Купертино. Помедлив с апдейтом, Apple подвергла опасности в том числе и саму себя.

Чтобы обезопаситься, скачивайте обновление Java либо через системное «Обновление ПО…», либо по прямым ссылкам с сайта поддержки Apple:

[dr.web & twitter via ai.com]

Update: чтобы узнать, заражён ли ваш компьютер, последовательно запустите в Терминале (Программы > Утилиты > Терминал) следующую пару команд:

defaults read /Applications/Safari.app/Contents/Info LSEnvironment

defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES

Ответ на первую должен быть следующим:

The domain/default pair of (/Applications/Safari.app/Contents/Info, LSEnvironment) does not exist

На вторую — таким:

The domain/default pair of (/Users/[имя пользователя]/.MacOSX/environment, DYLD_INSERT_LIBRARIES) does not exist

Если же Терминал выдал что-то другое, следуйте подробным инструкциям по избавлению от троянца. Удачной охоты. [tuaw]

35
undefined
iPhones.ru
Кликабельно И вновь в истории со страданиями добропорядочных пользователей OS X от вредоносного ПО замешаны русские. Только на сей раз они на «стороне добра». Отечественная компания Доктор Веб провела исследование, целью которого было определить количество компьютеров, заражённых троянской программой BackDoor.Flashback. Действует она следующим образом: Заражение троянцем BackDoor.Flashback.39 осуществляется с использованием инфицированных сайтов и промежуточных TDS...

Войди и оставь комментарий

Или войди с помощью

<- Назад Забыли пароль? Войти
  1. Entze avatar
    Entze 5 апреля 2012
    0

    Какая прелесть! По интернетам уже слышны вопли специалистов, считающих себя умнее ребят из Dr.Web и отрицающих проблему.

    Dimon_FI avatar
    Dimon_FI5 апреля 2012
    0

    @Entze, ну, у Dr. Web большая заинтересованность в том, чтобы пользователи боялись троянов и приобретали их продукт. Поэтому я бы не стал верить всему, что они говорят, так-как всё может быть сильно преувеличено.

    Entze avatar
    Entze5 апреля 2012
    0

    @Dimon_FI,
    “Для того чтобы обезопасить свои компьютеры от возможности проникновения троянца BackDoor.Flashback.39 специалисты компании «Доктор Веб» рекомендуют пользователям Mac OS X загрузить и установить предлагаемое корпорацией Apple обновление безопасности: support.apple.com/kb/HT5228.”

    Sergemiko avatar
    Sergemiko14 апреля 2012
    0

    @Entze, и где это написано? В статье не найдено.

    Войди на сайт, чтобы ответить
    Ответить
  2. numerouno avatar
    numerouno 5 апреля 2012
    0

    Вот вам и “На Мак нет вредоносного ПО”, “Винда дырявая”, и т.д… Если бы 98% населения сидели на Маках, то дырявой бы называли именно Мак =)

    Uliss avatar
    Uliss5 апреля 2012
    0

    @numerouno, количество пользователей поделите на число дыр, увидите что даже так винда на порядок более дырява

    Vladshee avatar
    Vladshee5 апреля 2012
    0

    @Uliss, винда “дырява” из-за её популярности, была где то статейка, что некоторые бреши в маках спустя пол года не закрывают, в отличие от хот фиксов тех же “форточек”.

    имхо, если ничего не напутал.

    Uliss avatar
    Uliss5 апреля 2012
    0

    @Vladshee, вы почитайте лучше что это за бреши. Вирус типа: сам скачай, сам запусти, еще и права админа ему дай, чтобы работал. под винду эта пакость даже вирусом не считается. У любого в браузер посмотри куча всякой гадости стоит от яндекс бара, до шпионского по

    Entze avatar
    Entze5 апреля 2012
    0

    @Uliss, крутая математика однако. Т.е. если в винде с ее ~89% будет найдена 1 дырка и в десктопном Линуксе с его 1% будет найдено 88 дырок, то винда все равно будет дырявее?

    Uliss avatar
    Uliss5 апреля 2012
    0

    @Entze, вы только делить научились, а логика отсутствует напрочь? 89/1 < 1/89 так что второе более дыряво. Не обязательно где меньше, то лучше.

    Andy007 avatar
    Andy0075 апреля 2012
    0

    @numerouno, а если 50 на 50? ;)

    mumia avatar
    mumia5 апреля 2012
    0

    @numerouno, причем тут мак. Вы бы читали внимательнее чтоли. Проблема в Java – изза этой дыры троян скачивается на мак, но запуститься он все равно не сможет.
    Так что пальцем в небо.

    makkunzhut avatar
    makkunzhut5 апреля 2012
    0

    @mumia, серьезно, что ли?

    Войди на сайт, чтобы ответить
    Ответить
  3. Евгений avatar
    Евгений 5 апреля 2012
    0

    Апдейт вылечивает от трояна, если оный уже внутри?

    Vladshee avatar
    Vladshee5 апреля 2012
    0

    @Евгений, насколько я могу судить – нет, только обновляет яву (хотя как знать…)

    Войди на сайт, чтобы ответить
    Ответить
Помни о правилах — если начал оффтопить, то не удивляйся потом.

Нашли орфографическую ошибку в новости?

Выделите ее мышью и нажмите Ctrl+Enter.