تروجانی در قالب فايل نصب‌كننده Flash Player

تروجانی در قالب فايل نصب‌كننده Flash Player

تاریخ ایجاد

شماره: IRCNE2011091263
تاريخ: 4/7/90

كمتر از دو ماه پيش شركت امنيتي F-Secure از يك تروجان Mac كه وانمود مي­كرد يك برنامه نصب كننده Adobe Flash است، پرده برداشت. اين تروجان پس از نصب،كاري مي كرد كه سايت­هاي گوگل به سرورهاي جعلي تغيير مسير يابند. اكنون شركت Intego يك تروجان جديد براي سيستم­هاي OS X كشف كرده است كه تقريبا مشابه همان كار را انجام مي­دهد: اين تروجان خود را به جاي برنامه نصب كننده Flash Player جا زده و كاربران را براي نصب ترغيب مي­نمايد.
بر خلاف تروجان قبلي Flash (به نام Bash/QHost.WB) كه يك فايل را بر روي سيستم تغيير مي­داد، اين تروجان جديد كمي پيچيده تر بوده و ابتدا ويژگي­هاي امنيتي شبكه را غيرفعال مي­نمايد، سپس يك كتابخانه dyld كه كد را اجرا كرده و به برنامه در حال اجراي كاربر تزريق مي­كند، نصب مي­نمايد. اين تروجان همچنين سعي خواهد كرد اطلاعات شخصي و اطلاعات خاص سيستم را به سرورهاي راه دور ارسال نمايد.
Intego اين تروجان را OSX/flashbach.A ناميده است و در مورد نحوه اجراي اين تروجان چندان دقيق نشده است، ولي اين تروجان در صورت اجرا قطعا سيستم شما را مورد سوء استفاده قرار خواهد داد. به نظر مي­رسد كه اين تروجان از سيستم بسته نصب كننده اوليه Apple استفاده مي­كند و با استفاده از لوگوهاي Adobe Flash، ظاهر خود را معتبر نشان مي­دهد.
در صورتيكه كاربران مراقب اين تروجان و تروجان اخير Mac باشند، خطر آلوده شدن بسيار پايين خواهد بود. اگر شما به Adobe Flash بر روي سيستم خود نياز داريد، به وب سايت Adobe مراجعه نماييد و يا آن را از منابع معتبر دريافت نماييد. اين كار باعث مي­شود كه نسخه هاي قديمي، نسخه هاي تغيير يافته يا نسخه هاي جعلي اين نرم افزار را دريافت نكنيد.
علاوه بر اينكه جلوگيري از آلوده شدن به تروجان Flashback كار راحتي است، اين تروجان خود را تكثير نكرده و در نتيجه بر روي سيستم­هاي ديگر تاثير نمي­گذارد.
Intego ادعا مي­كند كه نرم افزار ضد بدافزار VirusBarrier X6 متعلق به اين شركت، اين تروجان را شناسايي كرده و حذف مي­نمايد، ولي ساير آنتي ويروس­ها نيز بايد به سرعت براي شناسايي اين تهديد به روز گردند. به گفته Intego، اين تروجان كتابخانه پوياي خرابكار خود را در فولدر /username/Library/Preferences/ با نام فايل Preferences.dyld نصب مي­كند، بنابراين شما مي­توانيد به اين فولدر رفته و اين فايل را پاك كنيد.

مطالب مرتبط:
FlashPlayer جعلي باعث ايجاد حملات تغيير مسير سايت
بدافزار جديد مكينتاش در قالب يك فايل PDF

برچسب‌ها