Вирусная лаборатория ESET выяснила, как распространяется OSX/Keydnap – вредоносная программа, которая крадет пароли от «Связки ключей iCloud» и открывает доступ к зараженному компьютеру.
 

Злоумышленники ищут жертв через сайт торрент-клиента Transmission. Они переработали код Transmission и включили в его состав файл для запуска Keydnap.
 
Сайт Transmission уже использовался для распространения малвари для OS X. Весной 2016 года с площадки загружался вымогатель KeRanger под видом торрент-приложения. По оценкам экспертов ESET, схема заражения с того времени не изменилась.
 
Вредоносный фрагмент Keydnap или KeRanger работает параллельно главной функцииTransmission. Зараженный дистрибутив подписан цифровым сертификатом, который отличается от оригинального, но, тем не менее, выдан Apple и поэтому может использоваться для обхода антивирусной защиты Gatekeeper. Кроме того, в Keydnap и KeRanger прописаны одинаковые шаблоны URL-адресов при работе с командным сервером.
 
Дистрибутив Transmission, зараженный  Keydnap, получил цифровую подпись 28 августа. Название вредоносного образа приложения – Transmission2.92.dmg, название безопасного файла выглядит иначе – Transmission-2.92.dmg.
 
Разработчики Transmission удалили вредоносный файл спустя минуту после того, как аналитики ESET сообщили им о распространении Keydnap.
 
ESET рекомендует всем пользователям, загружавшим Transmission 28 и 29 августа, проверить компьютер  на предмет заражения. На наличие вредоносного ПО указывают следующие файлы и директории в системе:
·         /Applications/Transmission.app/Contents/Resources/License.rtf
·         /Volumes/Transmission/Transmission.app/Contents/Resources/License.rtf
·         $HOME/Library/Application Support/com.apple.iCloud.sync.daemon/icloudsyncd
·         $HOME/Library/Application Support/com.apple.iCloud.sync.daemon/process.id
·         $HOME/Library/LaunchAgents/com.apple.iCloud.sync.daemon.plist
·         /Library/Application Support/com.apple.iCloud.sync.daemon/
·         $HOME/Library/LaunchAgents/com.geticloud.icloud.photo.plist

Антивирусный продукт ESET NOD32 Cyber Security Pro детектирует известные и новые вредоносные программы для Mac OS X.
 

2 сентября, 2016

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

23.06.2026
Глава британского ICO вынуждено подал в отставку
23.06.2026
Сундар Пичаи выбрал «технологическую нейтральность»
23.06.2026
У регулятора — «жёсткая позиция» по вопросу альтернативы НСПК
23.06.2026
Скамеры кормят ИИ отравленными данными для пополнения пула жертв
23.06.2026
«Их хотят лишить голоса и SMS, чтобы они работали только по прямому назначению»
22.06.2026
Мнение: Полный отказ от подписи кода создаст благоприятную среду для ВПО
22.06.2026
«Мир» полноценно начали принимать в Иране
22.06.2026
Члены сообщества Dialog предсказывают «ИИ-зиму»
22.06.2026
От масштабной утечки пострадали Oracle, Lenovo, FedEx и Fortinet
22.06.2026
61% компаний выбирает комплексное управление виртуальными машинами и контейнерами

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных