PDA

Visualizza Versione Completa : Individuato nuovo spyware



Wilde
02-06-10, 01:02
Ragazzi penso ne siate già a conoscenza, comunque ho trovato questo articolo con una nota ufficiale del produttore software Intego, l'azienda che produce antivirus per mac, cito testualmente:
"Malware: OSX/OpinionSpy

Risk: High

Description: Intego has discovered a spyware application that is installed by a number of freely distributed Mac applications and screen savers found on a variety of websites. This spyware, OSX/OpinionSpy, performs a number of malicious actions, from scanning files to recording user activity, as well as sending information about this activity to remote servers and opening a backdoor on infected Macs".

Il malicious è stato trovato in una sola app "MishInc FLV To Mp3" nonchè risiederebbe anche nei seguenti salvaschermi:
- Secret Land ScreenSaver v.2.8
- Color Therapy Clock ScreenSaver v.2.8
- 7art Foliage Clock ScreenSaver v.2.8
- Nature Harmony Clock ScreenSaver v.2.8
- Fiesta Clock ScreenSaver v.2.8
- Fractal Sun Clock ScreenSaver v.2.8
- Full Moon Clock ScreenSaver v.2.8
- Sky Flight Clock ScreenSaverv.2.8
- Sunny Bubbles Clock ScreenSaver v.2.9
- Everlasting Flowering Clock ScreenSaver v.2.8
- Magic Forest Clock ScreenSaver v.2.8
- Freezelight Clock ScreenSaver v.2.9
- Precious Stone Clock ScreenSaver v.2.8
- Silver Snow Clock ScreenSaver v.2.8
- Water Color Clock ScreenSaver v.2.8
- Love Dance Clock ScreenSaver v.2.8
- Galaxy Rhythm Clock ScreenSaver v.2.8
- 7art Eternal Love Clock ScreenSaver v.2.8
- Fire Element Clock ScreenSaver v.2.8
- Water Element Clock ScreenSaver v.2.8
- Emerald Clock ScreenSaver v.2.8
- Radiating Clock ScreenSaver v.2.8
- Rocket Clock ScreenSaver v.2.8
- Serenity Clock ScreenSaver v.2.8
- Gravity Free Clock ScreenSaver v.2.8
- Crystal Clock ScreenSaver v.2.6
- One World Clock ScreenSaver v.2.8
- Sky Watch ScreenSaver v.2.8
- Lighthouse Clock ScreenSaver v.2.8

Ho letto comunque l'intero articolo e non mi sembra nulla di preoccupante, Voi cosa ne pensate?
Grazie a tutti per l'attenzione.

Lester
02-06-10, 02:22
Penso sia opportuno riportare i link alle 2 note della Intego, in modo che gli interessati le possano leggere per intero:

http://blog.intego.com/2010/06/01/intego-security-alert-osxopinionspy-spyware-installed-by-freely-distributed-mac-applications/
http://blog.intego.com/2010/06/01/preliminary-list-of-applications-that-install-osxopinionspy-spyware/

Osservazione personale: il rilascio di due note nello stesso giorno mi pare un tantino sospetto, come se quando han scritto la prima non conoscessero ancora il contenuto della seconda. Un po' come gli aggiornamenti in diretta dal luogo della catastrofe raggiunto avventurosamente dai nostri inviati...

L'elenco del software interessato è alquanto deprimente. Sei andato alla pagina dalla quale si scarica il convertitore flv to mp3? Hai mai visto un convertitore con estensione .jar? Quanto meno insolito.

Nella sua seconda nota la Intego specifica:


As we said in our initial security alert, the spyware itself is not contained in these applications, but is downloaded during the installation process. The information provided with some of these applications contains a misleading text that users must accept explaining that a “market research” program is installed with them, but not all of these specify this.

Chi l'ha detto che "devono" accettare?

Per quanto riguarda gli screen saver, io non sono un patito, ma normalmente hanno l'l'estensione .saver. Quelli che scarichi dal sito citato hanno l'estensione .app ed anche in questo caso l'esame del contenuto del pacchetto rivela che sono scritti in Java.

Insomma, il tutto è molto insolito, quanto basta per mettere in guardia l'utente che non sia completamente sprovveduto. Non dimentichiamo che la Intego gli antivirus li vende... Il confronto tra gli sconosciuti software implicati e la lista dettagliata e minuziosa dei guai che creano mi pare un po' alla C.S.I. e, almeno a me, fa venire in mente di installare Little Snitch, certo non un antivirus.

Come tutti i pericoli che possono dipendere dalla distrazione umana, non va comunque sottovalutato. L'unico consiglio che mi verrebbe di dare è di spuntare l'opzione di mostrare sempre le estensioni dei nomi dei documenti, nelle preferenze avanzate del Finder. E magari di dare un'occhiata al tutorial sui virus per Mac (http://www.tuttologia.com/tutorial/virus-mac.html), giusto per rendersi conto del ruolo giocato dall'utente.

E di diffidare dei siti esteticamente miserabili, come quello di questa Mishinc... Se proprio vogliono rifilarci un malware, che si sprechino un po' di più.

Wilde
02-06-10, 02:39
Sono felicemente impressionato dalla tua risposta che è una vera e propria nota tecnica, ora sono veramente più tranquillo. :smt023:smt038
Per ricollegarmi al tuo discorso aggiungo solo che, guarda caso, la intego assicura che solo due antivirus in commercio possono individuare e cancellare lo spyware: Virus Barrier X5 e Virus barrier X6 (€ 60,00 circa) e indovinate chi li produce?! :lingua

dingone
02-06-10, 19:25
Se poi ci fosse qualcuno che questi screensaver gli avesse installati ed accettato un sacco di altre condizioni durante l'installazione, etc, etc, ... ho trovato in un altro forum questo comando che da terminale segnala se veramente c'è qualcosa in ascolto sulla porta incriminata:

lsof -i tcp:8254

(Giusto se volete togliervi lo schiribizzohttp::lol:)

gabod3
03-06-10, 20:50
Aggiungo che per controllare la presenza o meno di questo ridicolo OSX/OpinionSpy (la procedura di installazione è talmente anomala che chi se lo dovesse ritrovare dovrebbe fare un bell'esame di coscienza) basta procedere in questo modo:

Aprire Monitoraggio Attività (in Applicazioni/Utility)
Impostare nel menù a tendina in alto a destra "Tutti i processi".
Cercare un processo con il nome 'PremierOpinion' che avrà root come utente. In caso questo ci fosse, lo spyware è presente sul vostro Mac.

Per rimuoverlo non è assolutamente necessario installare un'inutile antivirus, ma basta procedere in questo modo:

Aprire la cartella Applicazioni nel Finder (o dal menù testuale del Finder andare su Vai --> Applicazioni).
Trovare la cartella "PremierOpinion".
Aprire la cartella e cliccare su "Uninstall".
In alternativa trascinare nel cestino la cartella "PremierOpinion" e poi svuotare il cestino. in caso non si cancellasse premere "Vuota"' tenendo premuto il tasto alt. L'operazione potrebbe richiedere la password di amministratore. Al termine riavviare il Mac.
Controllare nuovamente in Monitoraggio Attività per essere certi che il processo "PremierOpinion" non sia più presente.


Fonte: http://www.macosxhints.com/article.php?story=20100603055412831
Lettura consigliata (in questo caso sì, repetita iuvant): http://www.tuttologia.com/tutorial/virus-mac.html