На компьютерах Mac завелся еще один вирус
45cf6b59e55a3f4892dd1a5d05938946.jpg

Эксперты Лаборатории Касперского обнаружили еще одну вредоносную программу для компьютеров Apple, которую можно отнести к угрозам, используемым в целевых атаках. Backdoor.OSX.SabPub. a является примером того, как компьютер Apple с незакрытой уязвимостью может попасть под контроль злоумышленников, сообщили ЛІГАБізнесІнформ в лаборатории.

Вредоносная программа SabPub была обнаружена в начале апреля 2012 года и содержит функционал бэкдора, то есть обеспечивает злоумышленникам возможность скрытого доступа к компьютеру и управления им. На данный момент число пользователей, которые подверглись заражению данной вредоносной программой, относительно мало. Это является дополнительным аргументом в пользу того, что она была использована для осуществления таргетированных атак.

После активации на инфицированной машине вредоносная программа подключалась к специальному серверу, от которого получала инструкции. Командный центр SabPub находился в США и использовал бесплатную DNS-службу для перенаправления запросов инфицированных компьютеров.

Эксперты Лаборатории Касперского исследовали работу компьютера, инфицированного этим бэкдором, и 15 апреля обнаружили ряд действий злоумышленников: атакующие установили контроль над зараженной системой и приступили к ее анализу. Они изучали содержимое корневых и личных папок пользователей и даже скачивали некоторые документы, заранее загруженные на "подставную" систему.

Анализ скорее всего производился вручную, а не автоматически, что более характерно для "массовых" вредоносных программ. Это также говорит о том, что данная вредоносная программа представляет собой пример активно использующейся угрозы APT.

В ходе анализа вредоносной программы эксперты получили дополнительные сведения о способах первоначального заражения SabPub. Было найдено шесть документов Microsoft Word, содержащих Exploit.MSWord.CVE-2009-0563.a, два из них загружали SabPub. Кроме того, была обнаружена прямая связь между SabPub и еще одной целенаправленной атакой, предназначенной для Windows-систем и известной как LuckyCat. Попытка открыть другие четыре документа на уязвимых компьютерах приводила к заражению другой вредоносной программой, предназначенной для компьютеров Mac.

Напомним, в ботнете BackDoor.Flashback, заражающей компьютеры, работающие под управлением операционной системы Mac OS X, было обнаружено более 550 тысяч инфицированных рабочих станций, большая часть которых расположена на территории США и Канады. Заражение троянцем BackDoor.Flashback.39 осуществляется с использованием инфицированных сайтов и промежуточных TDS (Traffic Direction System, систем распределения трафика), перенаправляющих пользователей Mac OS X на вредоносный сайт.