Het illegaal downloaden van software via Torrent-bestanden was de oorzaak dat 20.000 Macs eind september en begin oktober besmet raakten met de iWorm en onderdeel van een botnet werden. Via iWorm kregen cybercriminelen volledige controle over de besmette Mac-computers.
Om de malware te verspreiden werden Torrent-bestanden op de populaire downloadsite The Pirate Bay geplaatst. De bestanden deden zich voor als Adobe Photoshop en Parallels Desktop. Zodra het bestand werd geopend liet iWorm een installatievenster zien waarin om het beheerderswachtwoord werd gevraagd. Als gebruikers het wachtwoord niet invulden en het venster sloten raakten ze niet besmet.
Volgens Patrick Wardle van Synack heeft de uitbraak laten zien dat Apple's anti-malwaremechanisme weinig heeft gedaan om nietsvermoedende gebruikers te beschermen. "Natuurlijk wijzen Apple-fanaten erop dat er 'geen patch voor menselijke stupiditeit is' en dat het besturingssysteem zich niet kan verdedigen tegen gebruikers die zelf malware downloaden en installeren", merkt Wardle op.
Toch had hij gehoopt dat OS X gebruikers enige bescherming zou bieden, wat niet zo bleek te zijn. Apple stelt bijvoorbeeld dat de Gatekeer-feature Macs tegen kwaadaardige applicaties beschermt die van het internet worden gedownload en geïnstalleerd. Deze maatregel is echter vrij beperkt in de aanvallen die het kan stoppen, gaat Wardle verder. Gatekeeper controleert namelijk alleen bestanden die van een speciaal attribuut zijn voorzien.
Het is echter de verantwoordelijkheid van de downloadapplicatie, zoals Safari of een Torrent-client, om dit attribuut in te stellen. Als de downloadapplicatie dit niet doet wordt Gatekeeper niet geactiveerd. De populaire Torrent-client uTorrent stelt bijvoorbeeld het attribuut niet in. Daardoor kon het besmette bestand ongestoord worden geopend en uitgevoerd.
"Hoewel gebruikers niet op het anti-malwaremechanisme van Apple kunnen vertrouwen om zich tegen iWorm te beschermen, zou het niet gebruiken van illegale software ze in dit geval moeten beschermen", concludeert Wardle. Hij merkt daarnaast op dat gebruikers met een programma als KnockKnock dit soort dreigingen kunnen detecteren. Na de uitbraak kwam Apple met een update voor de in Mac OS X ingebouwde virusscanner, waardoor het aantal infecties afnam. iWorm zou ruim 500 Nederlandse Macs hebben besmet.
Deze posting is gelocked. Reageren is niet meer mogelijk.