Ostatnio coraz częściej pojawiają się raporty na temat dystrybucji nowych złośliwych i potencjalnie niebezpiecznych programów dla Mac OS X. Analitycy bezpieczeństwa Doctor Web zarejestrowali wzrastającą liczbę programów reklamowych i instalatorów dla komputerów Apple, powiązanych w dużym stopniu z pojawieniem się nowych programów partnerskich wymierzonych w użytkowników Mac OS X. Jeden z takich programów był wykorzystywany przez cyberprzestępców do rozpowszechniania trojanów z rodziny Trojan.Crossrider.
Instalator niechcianych aplikacji, który został dodany do bazy wirusów Dr.Web jako Adware.Mac.MacInst.1 został stworzony z użyciem zasobów programu partnerskiego nazwanego “macdownloadpro.com”. Strony www licznych „partnerów” biorących udział w tym programie są zwykle wypełnione różnymi modułami reklamowymi i odwiedzanie tych stron prowadzi do otwierania w oknie przeglądarki wielu irytujących kart. Sam instalator ukrywa się jako „użyteczna” aplikacja lub plik MP3. W kilku przypadkach instalator jest pobierany automatycznie gdy użytkownik zostanie przekierowany na określoną stronę www.
Obraz Adware.Mac.MacInst.1 posiada nietypową strukturę – zawiera dwa ukryte foldery, które nie mogą być przeglądane na komputerze pracującym ze standardowymi ustawieniami systemu operacyjnego, jeśli użytkownik zdecyduje się na przeglądanie zawartości pliku DMG z użyciem Findera.
Katalog z aplikacją zawiera plik binarny uruchamiający instalator oraz kolejny folder z logo aplikacji i zaszyfrowanym plikiem konfiguracyjnym. Gdy instalator zostanie uruchomiony, wyświetla okienko dialogowe z informacją o pliku, który użytkownik zgłosił do pobrania:
Po naciśnięciu przycisku „Next” malware wyświetla umowę partnerską informującą użytkownika, że w załączeniu do pliku zostanie zainstalowanych kilka innych komponentów:
Jeśli użytkownik kliknie trudno dostrzegalny link „Decline” w dole okna, zostanie pobrany tylko wybrany na początku plik. Jeśli jednak kliknie przycisk „Next”, razem z plikiem zostanie pobrany i uruchomiony program wykrywany przez oprogramowanie Dr.Web jako Trojan.VIndinstaller.3.
Z kolei ta aplikacja instaluje złośliwe wtyczki do Safari, Firefoxa i Chrome. Te rozszerzenia są wykrywane jako trojany należące do rodziny Trojan.Crossrider. Adware.Mac.MacInst.1 kopiuje wszystkie pobrane komponenty do folderu “~/Library/Application Support/osxDownloader”.
Sygnatury tych złośliwych programów zostały dodane do baz wirusów Dr.Web dla Mac OS X. Nie stanowią zatem zagrożenia dla użytkowników Dr.Web.
źródło: Doctor Web
Czy ten artykuł był pomocny?
Oceniono: 0 razy