image

Mac-malware vermomt zich als afbeelding

donderdag 15 maart 2012, 14:19 door Redactie, 3 reacties

Een Trojaans paard dat Apple computers infecteert doet zich voor als een afbeelding, maar is in werkelijkheid een applicatie. De eerste variant van de malware werd in september ontdekt Toen deed de Imuler Trojan zich voor als een PDF-bestand. De malware kan dit doen doordat bestandsextensies standaard in Mac OS X staan uitgeschakeld.

"Deze techniek is niet nieuw en maakt misbruik van de standaard instelling van Mac OS X Finder", zegt Peter James van beveiligingsbedrijf Intego. Zodra de gebruiker de applicatie opent, verwijdert de malware zichzelf en vervangt de applicatie door een echte JPEG-afbeelding, die overeenkomt met de afbeelding van de besmette applicatie. "Er is hierna geen zichtbaar spoor van de applicatie meer", merkt James op.

Backdoor
Onzichtbaar voor de gebruiker installeert de malware een backdoor in de tmp directory. Verder worden er aanpassingen gemaakt zodat de malware wordt geladen als de gebruiker inlogt.

Eenmaal actief zoekt de malware naar gebruikersgegevens en maakt screenshots, die vervolgens naar een remote server worden gestuurd. Tevens zou de malware de besmette computer nieuwe bestanden laten downloaden en uitvoeren. De malware is volgens James nog niet in het wild aangetroffen, toch krijgen Mac-gebruikers het advies om bestandsextensies in te schakelen.

Reacties (3)
15-03-2012, 14:34 door SirDice
Als ik 't goed lees dan heeft dit ding ook geen admin/root rechten nodig om zich in je systeem te nestelen.
15-03-2012, 14:51 door Anoniem
Het is niet duidelijk wat het is en hoe het op je computer komt. Moet je eerst op een plaatje klikken, of krijg je de malware in andere vorm en verschijnt die dan (voor korte tijd of lange tijd?) als plaatje?
15-03-2012, 22:50 door 0101
Door Anoniem: Het is niet duidelijk wat het is en hoe het op je computer komt. Moet je eerst op een plaatje klikken, of krijg je de malware in andere vorm en verschijnt die dan (voor korte tijd of lange tijd?) als plaatje?
Als ik de blogpost goed begrijp, moet je eerst een zipje met de "plaatjes" binnenhalen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.