Virustotal offre 60 motori antivirus per analizzare file “sospetti” per Mac, ma è efficace?
Virustotal è un servizio utile per identificare file sospetti, come software freeware di origine sconosciuta. Effettuando l’upload di un file sulla piattaforma, viene analizzato in pochi secondi da oltre 60 motori antivirus. Se nessuno rileva una minaccia, si può presumere che il file sia sicuro. Tuttavia, Virustotal presenta alcune “debolezze”, come evidenziato dal blog The Mac Security Blog, gestito dal produttore di antivirus Intego.
Un esempio di malware tristemente famoso è Adload, una PUA (Potentially Unwanted Application) attiva da quasi dieci anni (Apple neutralizza Adload, l’ultimo ad-ware per Mac).

Adload, che in passato si mascherava da Flash Player, continua a essere molto diffuso e inserisce pubblicità indesiderata nei browser come Safari. Secondo gli esperti di sicurezza, circa un terzo o la metà degli scanner di Virustotal è in grado di rilevare Adload quando è in formato eseguibile e scritto in Python. Tuttavia, se si analizza solo il codice sorgente decompilato, la percentuale di rilevamento scende drasticamente: in un test condotto da Intego, solo due scanner hanno segnalato il codice come sospetto.
Un’altra debolezza riguarda il rilevamento degli URL sospetti. Virustotal si basa su 96 servizi che analizzano se un sito web sia pericoloso. Tuttavia, se un sito viene creato di recente per distribuire malware, la maggior parte degli scanner non è in grado di identificarlo. Nel caso di Adload, solo un servizio (presumibilmente Eset) ha segnalato la pagina malevola.
Intego consiglia quindi di affidarsi a un antivirus installato localmente piuttosto che a Virustotal. Sebbene questo servizio sia pratico per controllare file singoli, presenta limiti significativi. In particolare, il suo scanner di URL ha dimostrato più volte scarsi risultati perchè i siti utilizzati negli attacchi sono spesso nuovi e sconosciuti ai database di sicurezza. Il rischio è che utenti meno esperti si sentano falsamente al sicuro basandosi su questi strumenti online.
Il test di Spider-Mac

Lo Spider-Lab ha effettuato alcuni test per verificare l’affidabilità di Virustotal, caricando sulla piattaforma tre malware per Mac, come il trojan Mac Defender (mdInstall), che vengono bloccati dal sistema anti-malware di mamma Apple.
Nessuno degli oltre 60 motori antivirus utilizzati da Virustotal è stato in grado di riconoscere i malware.

Per completezza d’informazione, neppure il popolare e gratuito Malwarebytes e ClamXAV (l’antivirus che Apple includeva in a cune versioni server di Mac OS X), sono stati in gradi di individuare come minaccie i tre virus archiviati sul MacBook Pro utilizzato per i test.




2 commenti
Grazie per il test. Articolo interessante. Una curiosità: ma sul tuo Mac hai archiviati alcuni virus per Mac? E dove li hai trovati?
Li cercai su alcuni siti russi non appena se ne ebbe notizia, ma erano stati tutti già resi inoffensivi da Apple. Per uno fui il primo a scoprilo e l’articolo fece il giro del mondo click qui