Очередной бэкдор атакует Мас

"Лаборатория Касперского" обнаружила очередную вредоносную программу для компьютеров Apple - Backdoor.OSX.SabPub.a, которую можно отнести к угрозам, используемым в целевых атаках Advanced Persistent Threat. Таким образом, известный ранее троянец Flashfake, с помощью которого была создана бот-сеть, состоящая из более чем 700 000 "яблочных" компьютеров, хоть и стал самым ярким примером использования уязвимостей в Mac OS X, но остался далеко не единственным.

В отличие от Flashfake, в составе которого вредоносный функционал обнаружен не был, Backdoor.OSX.SabPub.a является примером того, как компьютер Apple с незакрытой уязвимостью может попасть под контроль злоумышленников. Вредоносная программа обнаружена в начале апреля 2012 года и содержит функционал бэкдора, то есть обеспечивает злоумышленникам возможность скрытого доступа к компьютеру и управления им. Сегодня число пользователей, которые подверглись заражению, относительно мало. Это является дополнительным аргументом в пользу того, что программа была использована для осуществления таргетированных атак. После активации на инфицированной машине она подключалась к специальному серверу, от которого получала инструкции. Командный центр SabPub находился в США и использовал бесплатную DNS-службу для перенаправления запросов инфицированных компьютеров.

Эксперты исследовали работу компьютера, инфицированного бэкдором, и 15 апреля обнаружили ряд действий злоумышленников: они установили контроль над зараженной системой и приступили к ее анализу. Они изучали содержимое корневых и личных папок пользователей и даже скачивали некоторые документы, заранее загруженные на "подставную" систему.

В ходе анализа вредоносной программы было найдено шесть документов Microsoft Word, содержащих Exploit.MSWord.CVE-2009-0563.a, два из них загружали SabPub. Кроме того, была обнаружена прямая связь между SabPub и еще одной целенаправленной атакой, предназначенной для Windows-систем и известной как LuckyCat. Это говорит о существовании единой криминальной группировки, ответственной за проведение подобных акций. Попытка открыть другие четыре документа на уязвимых компьютерах приводила к заражению другой вредоносной программой, предназначенной для компьютеров Mac.

"Обнаружение бэкдора SabPub в очередной раз доказывает, что неуязвимых платформ не существует. Сравнительно небольшое количество вредоносного программного обеспечения для платформы Mac OS X еще не означает ее лучшую защищенность. Недавние инциденты, такие как Flashfake и SabPub, свидетельствуют о том, что незащищенные пользователи компьютеров Mac также подвергаются риску. Очевидно, что киберпреступники таким образом реагируют на растущую долю рынка компьютеров Apple, либо целенаправленно атакуют владельцев "макинтошей" в соответствии с поставленной задачей", - отметил Александр Гостев, главный антивирусный эксперт "Лаборатории Касперского".

©  @Astera