Доктор Веб: Возвращение опасного троянца для Mac OS Х

Пятница, 27 февраля 2015 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

Специалисты компании «Доктор Веб» провели исследование новой версии троянца-бэкдора для операционной системы Mac OS X, получившего наименование Mac.BackDoor.OpinionSpy.3. Вредоносная программа предназначена для шпионажа за пользователями «маков»: она может собирать и передавать злоумышленникам сведения об открываемых в окне браузера веб-страницах, анализировать трафик, проходящий через сетевую карту компьютера, перехватывать сетевые пакеты, отправляемые программами для мгновенного обмена сообщениями, и выполнять некоторые другие опасные функции. Семейство Mac.BackDoor.OpinionSpy известно специалистам еще с 2010 года, однако недавно в вирусную лабораторию «Доктор Веб» попал новый экземпляр данной вредоносной программы.



Для своего распространения Mac.BackDoor.OpinionSpy.3 использует трехступенчатую схему. На сайтах, предлагающих всевозможное ПО для Mac OS X, появляются с виду безобидные программы, в составе дистрибутивов которых присутствует файл poinstall, запускаемый инсталлятором в процессе установки. Если во время инсталляции пользователь соглашается предоставить ему права администратора, poinstall отправляет на сервер злоумышленников серию POST-запросов, а в ответ получает ссылку для скачивания пакета с расширением .osa, внутри которого располагается ZIP-архив.

Запустившись PremierOpinion также связывается с управляющим сервером и получает ссылку на скачивание еще одного .osa-пакета, из которого извлекается и устанавливается полноценное приложение с таким же названием — PremierOpinion. Это приложение содержит несколько исполняемых файлов: собственно программу PremierOpinion, в которой отсутствует вредоносный функциональность, и бэкдор PremierOpinionD.Троянец получает администраторские права в процессе установки и работает в системе с привилегиями администратора.

По щелчку на значке приложения в командной панели запускается браузер, в окне которого открывается веб-страница с описанием приложения PremierOpinion, позиционируемого как утилита для проведения маркетинговых исследований. Однако на сайте разработчика не сообщается, что она собирает и передает на удаленный сервер информацию о компьютере, на котором работает это приложение. При обмене информацией с сервером часть данных троянец шифрует, часть — передает в открытом виде. Помимо прочего, Mac.BackDoor.OpinionSpy.3 может собирать и передавать злоумышленникам сведения о видеофайлах, просмотренных пользователем.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 823
Рубрика: Hi-Tech


Архив новостей / Экспорт новостей

Ещё новости по теме:

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Архивы новостей за: 2018, 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003

Январь 2008: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31