Trojan disabilita l’aggiornamento automatico delle definizioni malware di Mac OS X Lion e Snow Leopard
F-Secure, una azienda specializzata in informatica, ha fatto sapere di aver individuato una variante di Flashback, il Trojan per Mac mascherato da installer di Flash Player per OS X Lion, scoperto per la prima volta alla fine di settembre, e subito neutralizzato da Apple.
La variante, chiamata OSX/Flashback.C si presenta sempre come installer di Flash Player, e disabilita l’aggiornamento automatico del file XProtect integrato con Snow Leopard e Lion, che include le definizioni dei malware per Mac che Apple aggiorna in remoto.
Il Trojan Flashback.C è in grado di connettersi a un host remoto per scaricare ed eseguire ulteriore codice, ma non è chiaro quale l’exploit (vulnerabilità) viene utilizzato.
Il malware si trova su alcuni siti che offrono un link o una icona per installare Flash.
Anche in questo caso valgono le raccomandazioni di sempre:
– non scaricare software da siti poco affidabili,
– aggiornate Flash Player dal relativo pannello delle Preferenze di Sistema, o dal sito Adobe,
– deselezionate l’opzione di Safari “Apri doc.’sicuri’ dopo il download” (Preferenze/Generale),
– accertatevi che le definizioni della funzione anti-malware di Snow Leopard e Lion siano aggiornate.
In ogni caso, riconoscere il falso installer di Flash Player è semplice, quello a sinistra è il Trojan OSX/Flashback.C, a destra invece l’installer Flash di Adobe.



14 commenti
Ancore meglio: non installare Flash Player anche perché rallenta inutilmente il Mac 8)
In che data è l’ultimo aggiornamento di XProtect?
Grazie
Gianni R.
@ Gianni R.: l’ultimo aggiornamento delle definizioni dei malware è:
“Tue, 11 Oct 2011 16:20:51 GMT”
Mi chiedo chi sia così idiota da scaricare l’ultimo Flash Player da siti diversi da quello ufficile di Adobe…
Fiù…il mio buon vecchio Powerbook con il Leopardo è al sicuro!
Ogni tanto, rimanere indietro coi tempi, è vantaggioso (…ogni tanto….)
come fare a sapere se ce l’ho installato ed eventualmente eliminarlo??? ultimamente ho aggiornato flashplayer e non ricordo in che modo… 🙁
@ Stefano Donadio ok, grazie
Gianni R.
@ maus:
– segui le istruzioni di Secure per la rimozione.
– scarica Intego Viurs Barrier Express oppure ClamxAv, entrambi sono gratuiti, il secondo è migliore.
Di Sophos che mi dici?
@ Claudio: Sophos è buono, ma secondo me il migliore tra quelli gratuiti rimane ClamXAv, se non altro perchè è in dotazione con Mac OS X Server (la versione server Clamav) 😉
Scusate ma ho una domanda: io tengo sempre selezionate le opzioni ‘Cerca automaticamente gli aggiornamenti’ per tutte le applicazioni che installo e non scarico mai da siti diversi; ma è possibile che qualche malware mi faccia apparire di proposito la finestra che mi dice che c’è un nuovo aggiornamento disponibile e poi mi reindirizzi a mia insaputa da qualche altra parte?
Il Mac mi aveva avvertito dell’ ultimo aggiornamento di Flash (qualche giorno fa) proprio quando è uscito Flashback: allora per essere sicuro ho rifiutato l’aggiornamento automatico e me ne sono andato direttamente sul sito di Adobe.
Ho peccato di troppa paranoia… o potrebbe davvero succedere???
Grazie mille.
@ Jack: al momento non esiste un malware per Mac in grado di far apparire l’avviso vero di nuovo aggiornamento di un software e poi reindirizzare la vittima su un sito pirata. Considera che la minaccia più seria per Mac OS X è questo trojan (che non è un virus), che non arreca alcun danno e bisogna installarlo volontariamente…
Se scaricate manualmente dal sito Adobe l’ultima versione eviterete questi problemi 🙂
Io uso Sophos, è un ottimo antivitus, ed è gratuito ed usato da alcune università.