Apple neutralizza in remoto il trojan iWorm che ha infettato 17.000 Mac
Apple ha aggiornato in remoto il file Xprotect.plist di OS X che include l’elenco dei malware per neutralizzare Mac.BackDoor.iWorm, un trojan ribattezzato iWorm individuato dai russi di Dr. Web che avrebbe infettato fino adesso circa 17.000 Mac.
iWorm – che è stato diffuso su Internet camuffato da installer di OS X 10.10 a partire dal 26 settembre scorso – raccoglie alcuni dati sensibili del Mac della vittima per poi trasmetterli ad un server pirata oppure può essere utilizzato per eseguire una serie di azioni di sistema e script Lua in remoto.
Prima dell’intervento in remoto di Apple, per sapere se il proprio Mac era stato infettato da iWorm, dal Finder bisognava premere ⌘-Maiuscole-G e digitare nell’apposito campo /Library/Application Support/JavaW. L’avviso “Non riesco a trovare la cartella”, indicava che il computer risultava non-infetto, diversamente bisognava ricorrere ad un antivirus per rimuoverlo.

Grazie all’aggiornamento in remoto delle definizioni dei malware effettuato da Apple, anche se il proprio Mac era stato infettato da iWorm, la cartella JavaW e tutti gli altri elementi adesso sono stati spostati nel Cestino, e da questo momento in poi andando ad installare il trojan aprirà un messaggio con un avviso come a quello che vedete qui sotto che si tratta di un malware, e che è necessario cestinare.

L’aggiornamento delle definizioni dei malware di OS X non richiede alcuna azione da parte dell’utente, avviene automaticamente non appena il Mac si connette ad Internet, a patto però che non sia stata modificata l’opzione di aggiornamento automatico di sistema.
Per controllare, se utilizzate OS X 10.9 Mavericks, lanciate Preferenze di Sistema/App Store e controllate che l’opzione “Installa i file dei dati di sistema e gli aggiornamenti di sicurezza” sia spuntata.

Mentre chi utilizza OS X 10.8 Mountain Lion, bisogna andare in Preferenze di Sistema/Sicurezza e Privacy, cliccare sul lucchetto in basso a sinistra per autenticarvi, premere il pulsante “Avanzate”, te verificare che vi sia il segno di spunta all’opzione “Aggiorna automaticamente l’elenco download sicuri”.
Per i sistemi operativi pre-Lion seguite le indicazioni riportate in quest’altro articolo.
Fino adesso, Apple ha aggiornato il file con le definizioni dei malware per naturalizzare alcune minacce come, il “famigerato” trojan Flashback, ma anche alcune versioni di Flash e Java affette da vulnerabilità particolarmente pericolose.


6 commenti
“Worm – che è stato diffuso su Internet camuffato da installer di OS X 10.10”
Come al solito, il maggior pericolo viene dall’utente…
forse intendevi cmd+maiuscola+g?
1) come si verifica se il proprio Mac si è aggiornato, magari con data e ora dell’aggiornamento?
2) Ho selezionato la verifica automatica degli aggiornamenti, l’installazione dati di sistema e aggiornamenti di sicurezza, ma non lo scarico in background e l’installazione degli aggiornamenti. Gli aggiornamenti di sistema e sicurezza si installano ugualmente? (L’immagine nell’articolo mi fa venire un dubbio perché mostra che è selezionato lo scarico automatico degli aggiornamenti in background)
Ciao a tutti,
Non sono un utente esperto pero’ nel corso del tempo ho cercato di tenermi abbastanza informato e aggiornato
ieri ho riscontrato un problema al mio macbook pro late 2012 con installato mavericks ,
piuttosto raramente faccio anche una scansione con bitdefender ma non mi aveva mai rilevato nulla fino ad oggi
che avendo ultimamente notato dei lag in safari e comportamnti strani su ebay ed altri siti ho deciso di fare una scansione.
Bitdefender mi ha rilevato JS:Trojan.HideLink.A ma in toeria dovrebbe averlo eliminato
comunque sono rimasto sospettoso di questo evento cosi mi sono rivolto ad un altro forum che oltre a consigliarmi di provare a vedere se sophos rilevava qualcosa di anomalo nessuno é riuscito a darmi chiarezza o capira se il problema é davvero risolto o se fosse stato un comportamento strano di bitdefender.
Fatto sta’ che dopo aver installato sophos ,non ha piu’ detettato nulla pero lo stesso sophos mi ha rallentato il macbook….
Spero che in questo forum qualcuno abbia qualche info in piu su come risolvere questo problema sempre
che non si sia davvero gia risolto e se é meglio che disinstalli sophos o me o tengo per maggiore sicurezza.
grazie a tutti…
JS:Trojan.HideLink.A dovrebbe essere un Adware, cioè un software “malicius” sotto forma di estensione per i browser che mostra pubblicità non volute e reindirizza ad altri siti. Se Shophos non ha rivelato nulla, puoi stare tranquillo. In ogni caso, un antivirus migliore rispetto a quelli che hai provato è ClamXav (freeware), non rallenta il Mac e la stessa Apple lo forniva con alcuni versioni Server di OS X.
P.S.
Gli Adware sono abbastanza diffusi, una utility che li rimuove è Adwaremedic (non è un antivirus, ma una utility che rivuole solo gli Adware).
Grazie stefano, ho già installato adware medic ma non mi ha trovato nulla…
sophos l’ho disinstallato perche mi impallava il mac ,forse troppo pesante nel sistema.
Invece clamxav ancora devo proavarlo…. comunque sono confuso perché molti di voi esperti sostenete che questi antivirus non fanno nulla ed appesantiscono il sistema, altri pochi dicono invece che possono essere utili, sono confuso..
Quello per ora che sembra fare abbastanza il suo dovere é adblock…
volevo comunque porti/porvi un altro quesito:
Ieri aprendo preferenze di sistema-utenti e gruppi-elementi di login
ho trovato un applicazione che non mi sembra di aver mai visto : GKxmonitor , sai sapete dirmi che co’é? devo rimuoverlo?
se clicci mostra nel finder mi dice : mac hd- opt-GKxdatacard-GKxmonitor-83kb
Qualcuno ha idea di cosa sia e se sia un elemento dannoso? grazie ancora