OSX/MaMi è un nuovo malware per Mac. Come verificare se si è infetti
OSX/MaMi è l’ultima “minaccia” (è proprio il caso di virgolettarla) per la piattaforma Macintosh individuata dall’esperto di sicurezza Patrick Wardle, che nella sua analisi tecnica spiega come l’infezione e il danno che può fare sono estremamente limitati, ma un particolare rende se non inquietante almeno degna di attenzione la vicenda.
Fondamentalmente, OSX/MaMi è solo un “dirottatore DNS” (DNS hijacker), ma potrebbe essere utilizzato per scopi più dannosi, come scattare screenshot del Mac della vittima, mostrare annunci pubblicitari indesiderati, rubare credenziali e altre cose simili.
“OSX/MaMi non è particolare avanzato – ma può alterare i sistemi infetti in modi piuttosto sgradevoli e persistenti. Installando un nuovo certificato di root e dirottando i server DNS, gli aggressori possono eseguire una serie di azioni nefaste come man-in-the-middle (forse per rubare le credenziali, o iniettare annunci).” si legge nella relazione di Wardle.
Come avviene l’infezione
OSX/MaMi non è un virus, quindi non può replicarsi infettando altri Mac, ed è sempre necessaria l’azione dell’utente, che deve “abboccare” ad una email phishing con allegato il malware o scaricare “qualcosa” da un sito appositamente contraffatto.
Come rimuovere il malware
Il modo più semplice per capire se il proprio Mac è stato compromesso è verificare le impostazioni DNS. Lanciate le Preferenze di Sistema dal menu , selezionate il pannello Rete (Network su macOS Sierra e precedenti) click sul pulsante “Avanzate” e poi su DNS. Se nella sezione “Server DNS” trovate 82.163.143.135 e immediatamente sotto 82.163.142.137 allora siete stati infettati.

Fortunatamente la rimozione è semplice: click sulla prima sequenza di numeri (DNS), e poi premente il tasto meno (-) in basso a sinistra. Fate lo stesso per il DNS secondario.
Infine, in Spotlight scrivete Accesso Portachiavi e premete invio per lanciare l’utility, quindi utilizzate il campo di ricerca interno per trovare il certificato cloudguard.me come da foto, ed eliminatelo cliccandoci sopra con il tasto destro e poi selezionando dal menu contestuale “Elimina”.



4 commenti
Grazie per l’articolo, non ne avevo ancora sentito parlare. Leggo dalla fonte che hai citato ” it’s an unsigned Mach-O 64-bit executable”, per cui presumo MacOS avverta l’utente in tutti i modi prima di lanciare l’eseguibile – dunque una infezione (se ho capito bene) non dovrebbe esser così semplice e “silente”, per fortuna.
Salve Stefano, ogni volta che imposto come dns quelli openDNS (ma succede con tutti gli altri) e riavvio il mac (ho installato High Sierra), viene resettato con quelli predefiniti della rete fissa di TIM. La cosa invece non accade con iOS (iPhone o iPad). C’è un modo per risolvere il problema? Grazie in anticipo e complimenti per le informazioni precise che ci dai ogni volta.
Ciao Stefano, proprio oggi mi è successo di trovare almeno 7 DNS estranei nelle preferenze Network di High Sierra e Non si collegava a Internet! Li ho cancellati subito, anche se col senno di poi, avrei potuto catturare una schermata per verificarne il numero! Solo che nei certificati nel portachiavi non c’è nessun Cloudguard.me. Mi devo preoccupare?
Non credo.