macosx

Malware : Flashback s'attaque à l'XProtect d'OS X

par Florian Innocente le 19.10.2011 à 17:52
F-Secure rend compte d'une évolution intéressante du trojan Flashback, ce dernier prenait la forme d'un installeur de Flash pour se glisser dans le système (lire Un cheval de Troie déguisé aux couleurs de Flash).

F-Secure qui décrit le mode opératoire pas à pas, Flashback s'attaque maintenant à XProtect dans OS X. Ce module contient les références des trojans et autres malwares jugés suffisamment sérieux par Apple pour être signalés à l'utilisateur lorsqu'il télécharge un fichier.

Flashback va stopper le deamon de XProtect qui tourne en tâche de fond et assure ce service de veille. Puis il désactive sa fonction de mise à jour automatique qui récupère les nouvelles définitions de trojans envoyées par Apple. Cette tactique visant à défaire les défenses de l'adversaire est classique dans le monde des malwares rappelle F-Secure.

Sur le même sujet :
- Astuce : vérifier la date de mise à jour d'XProtect dans Mac OS X

|  |  

Découvrez le nouvel iPad sur l'Apple Store
2
1
Vos réactions (24 réactions)
nayals [19/10/2011 18:05] via MacG Mobile

Flashback est-il référencé dans XProtect ?
ielvin [19/10/2011 18:32] via MacG Mobile

Il l'est mais la nouvelle version vise à désactiver l'action de X protect
mirando [19/10/2011 18:55] via MacG Mobile

Ben Flash est comme un virus :-) l'utilisateur devrait se méfier.
pierrebondurant [19/10/2011 18:58] via MacG Mobile

Ca devient un peu plus technique les malwares sur OS X...
Reste a voir la réponse d'apple
showmehowtolive [19/10/2011 19:02] via iGeneration pour iPad


Comment trouve t-il les droits pour le faire ?
hadrien01 [19/10/2011 19:08] via MacG Mobile

@showmehowtolive :
Lors de l'installation, il demande un accès sudo (super admin) à l'utilisateur.
zazeur [19/10/2011 19:41]

Hum j'ai eu un "installateur Flash" il y a 1-3 jours.
Comment savoir si c'était Flashback ou pas ?

Edit :
Apparemment il s'agit d'un installateur de type classique : http://www.f-secure.com/v-descs/trojan-downloader_osx_flashback_c.shtml
Or j'avais bien eu l'installateur Flash "petit".

Edit 2 :
Cela dit, comment être sur ?
Je ne vois pas xprotect.
Lucieaus [19/10/2011 19:48]

Oula, mais c'est qu'elles deviennent de plus en plus agressives les saloperies qui débarquent sur Mac. (je parle des virus et autres, bien entendu, pas des switcheurs, vous l’aurez compris)
toco [19/10/2011 20:17] via MacG Mobile

@Lucieaus :
LOL
Switcher [19/10/2011 20:27]

La règle, c'est : toujours passer par le site d'Adobe ou ses partenaires (sites sûrs, MacUpdate, MacGé, etc.).

Toujours envoyer à la poubelle les "téléchargements forcés". Tou-jours.
Eblis [19/10/2011 20:48] via iGeneration pour iPad

Moi je vous conseille d'installer Microsoft Security Essentials...

Pour faire croire à flashback qu'il s'est trompé de cible et qu'il est sur windows... D coup...demi tour...
Faabb [19/10/2011 22:31]

Zazeur,
il me semble que dans les premieres versions de Flasback (source integp), l'installateur ne se lance que chez les personnes qui n'ont pas installé flash. Est-ce toujours le cas?
zazeur [19/10/2011 23:57]

@Faabb,
pas bien compris. J'avais déjà Flash avant, mais j'ai du "mettre a jour" il y a moins d'une semaine.
Or je ne sais pas s'il s'agit bien d'une maj ou de 'flashback' :/
XiliX [20/10/2011 00:18]

Aaahhh FlashBack sur mon Amiga A1200....
misc [20/10/2011 02:51] via MacG Mobile

@faab
Je pense que ce "troyan" s'en contre fiche que t'ai flash d'installé..
2
1



Réagir

Cinq consignes avant de réagir :
  1. Rester dans le cadre de la dépêche. Pour des discussions plus générales, vous pouvez utiliser nos forums.
  2. Développer son argumentation. Les messages dont le seul but est de mettre de l'huile sur le feu seront modifiés ou effacés sans préavis par la rédaction.
  3. Respecter les acteurs de l'informatique et les autres lecteurs. Les messages agressifs, vulgaires, haineux, etc. seront modifiés ou effacés sans préavis par la rédaction.
  4. Pour toute remarque concernant le contenu de l'article, pour nous signaler une erreur, une faute d'orthographe, une omission, merci de nous contacter exclusivement par e-mail.
  5. Relisez-vous, et pour les utilisateurs de Safari profitez de l'aide du navigateur : activez le menu édition > Orthographe > Vérifier l'orthographe lors de la frappe.