HTML

SPAM.blog.hu

Újdonságok spamekről és spamszűrési módszerekről. Kémprogramok, hálózati biztonság, vírusok, károkozók, elemzések, esettanulmányok, Sunbelt és MPP termékhírek.

Rovatok

Az első Mac-es trójai: vége a nyugalomnak?

2007.11.03. 15:51 freya-spamblog

Lassan férges is lesz az alma?Lassan férges is lesz az alma?"Apple felhasználók, a gondtalan böngészésetek napjai meg vannak számlálva." - kezdi cikkét Dan Kaplan, a neves SC Magazine szakértője. A cikk szerint az Intego IT biztonságtechnikai cég felfedezte az első vadon élő, professzionálisan elkészített trójait Mac OS X operációs rendszerre. Mostantól már megéri károkozókat készíteni Apple gépekre? Tényfeltáró cikkünkből ez is kiderül. Az október végén felfedezett trójai egy QuickTime beépülő modulnak álcázza magát, valójában pedig egy DNS átirányító, ami a fertőzött számítógépen tetszőleges weboldalt képes átirányítani más weboldalakra: például a Google keresési találatok helyett egy hasonló, de a bűnözők által megszerkesztett oldalra is el tudja vinni a felhasználót, vagy akár meg is tagadhatja bizonyos weboldalak (kiszolgálók) elérését. Biztonsági szakértők szerint elérkezett az ideje a Mac-re célzott támadásoknak: már elég nagy (és véleményem szerint felkészületlen) a Mac-es tábor ahhoz, hogy érdemes legyen Mac-re specializált károkozókat készíteni. Alex Eckelberry, a Sunbelt Software elnöke szerint az "előrelépés" az iPhone telefonok és az iPod Touch médialejátszók népszerűségének köszönhető, amivel az Apple hirtelen több millió Mac OS X felhasználót teremtett - amelyek hálózatba kötve méretes "meghódítható" területet jelentenek a százezres méretű botneteken edződött alvilági programozóknak. A frissen felfedezett trójai telepítése a már jól bevált módon egy felnőtt tartalmú video "megtekintéséhez" szükséges, az "ultracodec" mindössze egy jóváhagyást vár a felhasználótól:

Maces trójai telepítése

A jóváhagyás után már fel is települt a trójai. Ironikus módon a telepítés akkor indul el, ha a Safari-ban korábban bekapcsoltuk az "Open safe files after downloading" opciót, vagyis a biztonságos letöltések automatiks megnyitásást - csak ez esetben a biztonságos jelzővel akad problémánk.

Végül ha a Safari nem véd ellene, mit szólnak az új károkozóhoz az antivírusok? Nem meglepő módon a VirusTotal 31 antivírusából egy sem azonosította a károkozót:

VirusTotal keresési eredmények (PDF)

Eckelberry szerint "valami elkezdődött". Ezzel mi is maximálisan egyetértünk. A képekért köszönet a Alexnek és a nagyszerű SunbeltBLOG csapatának Az eredeti cikk: SC Magazine US oldalain olvasható

9 komment

Címkék: mac apple safari iphone trójai sc magazine intego

A bejegyzés trackback címe:

https://spam.blog.hu/api/trackback/id/tr91261263

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Mordon 2007.11.05. 20:56:01

Akkor ez gyakorlatilag egy spyware, ami max annyit tud, hogy elvisz egy adathalász oldalra, vagy ellopja az internetes jelszavakat.. Nem sok vizet zavar, a gépen meg admin jelszó hiányában nem sok kárt tud okozni.. -- XP-n IE-vel 1 óra netezés alatt 50-60 ilyet lehet összeszedni, ráadásul ott észrevétlenül telepednek az ilyen vackok, itt le kell tölteni és telepíteni kell.. Ennyi erővel a format c: is vírus, csak meg kell győzni a felhasználót, hogy írja be és nyomjon egy entert..

Ákos 2007.11.05. 21:00:34

Spyware meg vírus között nagy különbség van, nem kell összekeverni a vírusokkal, amelyek maguktól terjednek, fertőznek, tönkretesznek, stb... Spyware-t gyakorlatilag bárki képes írni, és a felhasználó átverésével bárki is képes feltelepíteni. XP-n pedig már milliós számban mérik ezeket, de Mac-re ez még akkor is új :) A format c: pedig az "albán vírus" egy variációja, aki megkapta a körlevelet, tudja mire gondolok :]

Mordon 2007.11.05. 21:30:33

"A format c: pedig az “albán vírus” egy variációja" Pontosan :) De erről a hírről nekem kapásból ez jutott eszembe..

Ákos 2007.11.05. 21:39:47

Ez azért egy fokkal fejlettebb annál, hiszen Macen nem számít az ember károkozóra, ha meg fogalma sincs hogy miért kell egy kodeket telepíteni, akkor azért biztosan meglepődik. Főleg azért gáz, mert az beállítás be van kapcsolva, de a Safari nem tudhatja, mitől lesz "safe" egy fájl, mégis azt az érzést kelti, hogy minden rendben lesz.

Mordon 2007.11.05. 22:29:29

Ákos: Nem fejlettebb.. - OSX-en nem szokás kodekeket telepíteni, itt nincsenek kodekcsomagok.. - Ha az Open safe files after downloading beállítás be van kapcsolva, akkor a letöltött dmg csomagot megnyitja, de a tartalmát nem indítja el, azt kézzel kell telepíteni

Petneki Ábel 2007.11.05. 22:52:13

Nincs olyan oprendszer, ami megvédene attól, hogy szoftvert telepíthess a gépedre. Most akkor miért kell hirtelen rettegnie a Mac OS X-et futtatóknak? Mi történik? Elfogadod, hogy egy kétes site-ról letölts valamit. A gép figyelmeztet, hogy ez egy program. Elfogadod. Kirakja a dmg-t az asztalra és felmountolja. Manuálisan elindítod a telepítést. Next. Újabb figyelmeztetés: adminisztrátori jogokat adsz a telepítőnek. Nincs olyan mechnanizmus, amivel ki lehet szűrni az ilyesmit, legfeljebb zárt platformon. Persze, be lehet dőlni, de ez kb. olyan, mint amikor a tolvaj villanyszerelőnek mondja magát. Na az ellen hogy lehet védekezni? A lakásajtónak kéne automatikusan felismernie és becsapódnia? Ott is "elkezdődött valami"?

Ákos 2007.11.06. 00:06:18

Mordon: egyre többen használnak párhuzamosan Macet és PC-t, és a PC-s világban ismert dolog a codec telepítés. Itt pedig nem arról van szó, hogy minden felhasználót kivétel nélkül rávegyenek, elég ha minden tízezrediknél sikerül, bár PC-t arányaiban biztosan sokkal többen használtak már. Amúgy kétségtelen, hogy nincs olyan OS, ami megvédene attól, hogy feltelepíts egy programot. Viszon igenis van olyan mechanizmus, maguk az antivírusok és a kémprogram eltávolítók, amik kifejezetten arra valóak, hogy ne tudj elindítani károkozót. Egy XP-n még a default adminisztrátori jogokkal is sokat kell küzdeni ahhoz, hogy el tudj indítani egy károkozót ami fennakad a védelmen, egy átlag felhasználó biztosan nem kapcsolja ki az antivírusát, ha egyáltalán ki lehet kapcsolni eltávolítás nélkül. PC-n már rég "elkezdődött valami", és ezért PC-re már sokadik generációs védelmi eszközök vannak, míg Mac-re még meglepetésként érkeznek az új károkozók.

Oliver 2007.11.14. 16:41:41

Kedves Ákos kicsit túlságosan is megbízola spyware és vírusírtókban xp-alatt. Amit én tapasztaltam az az, xp-n az egyetlen megfelelő védelem ha nincs bekapcsolva a java támogatés az IE-ben, és nem adminként lépsz be, mert azzal már h egy 3th party "védelemre szolgáló programot" beengedsza gépedre az már majdnem ugyan az mintha vírusos lenne... ugyabúgy lelassula rendszer tőlük és fogoalmad sincs h pontosan mien csomagokat küldözket miről és hova mert mélységeiben nem látsz belea programba. Pl: egy tűzfal is csak azt mutat amit mutatni akar feléd. Ezért elja meg a helyét aza feltételezés, hogy a vírusok nagy részét a virusitók készítői írják. Én egyébként egy mac felhasználó vagyok, de használok win-t is ha kell. Nekem sikerült belefutnom ebbea trojanba és hülye voltam el is fogadtam 3szor is h települjön, de ez azért nagy külömbség azzal, amit a pc-n tapasztalok, hogy IE-n keresztül java-s parancsokkal települ minden a tudtom nélkül! Szóval ha akérmilyen antivírust meg tűzfalakat telpítesz azzal a nemlétező védelmet foltozgatod és extrém módon lelassítod a gépet. Egyébként már lassan 4 napja felrtőzött a gépen (Mac OS10.5 Leopard) semmi külső jele nincs a trojan jelenlétének ellemben valszeg store n' restore modban ujra fogom telepíteni, csak mert ki tudja. Végül pedig h mac os-t is szídjam kicsit nem értem miért nem lehet valamit amit egyszer telepítek rendszerből uninstallálni és esetleg ugy távolítani el ezta trojant, mert végülis ez is csak egy program. üdv. Olivér

Ákos 2007.11.14. 17:10:07

Uninstallálni egy vírust, ez jó ötlet lehet :) Az kétségtelen, hogy vakon bízni nem lehet semmiben, hiszen elég csak ha az adathalász támadásokra gondolsz: ha vakon megbízol az emailben és elhiszed, hogy tényleg elfelejtette a bank a jelszavadat amit újra meg kell adnod, akkor könnyen át tudnak verni. Ezért nem is bízom feltétlenül az antivírusban és a kémprogram-eltávolítóban, de legalább van telepítve mindkettő, és figyelmeztetnek, ha valami gyanús nekik. Csak azt akartam mondani, hogy 3x lefuttattad a trójait, ellenben ha lett volna antivírusod, akkor valószínűleg 3x megfogta volna és nem tudtad volna feltelepíteni ilyen könnyen. Még az alapszintű védelem (akár ingyenes szoftverekkel) is jobb a semmilyen védelemnél, ráadásul Windowsra akkora kínálat van, hogy mindenki ki tudja választani a neki legszimpatikusabb védelmi szoftvereket. Az antivírus és kémprogram eltávolító amit folyamatosan használok, észrevehetetlenül dolgozik (óránkét kb. 1 mp processzort haszálnak). Viszont az biztos, hogy ennél sokkal fontosabb a józan ész és a megfelelő hozzáállás, de hát annyi módon lehet rávenni embereket károkozók telepítésére, vagy épp jelszavaik megadására...
süti beállítások módosítása