Рекламные троянцы Mac.Trojan.VSearch нацелены на пользователей OS X

3 март, 2016 - 17:15
Рекламные троянцы Mac.Trojan.VSearch нацелены на пользователей OS X

Специалисты компании «Доктор Веб» обнаружили новые троянцы семейства Mac.Trojan.VSearch. Их атака на компьютер Apple начинается с установщика приложений, детектируемого как Mac.Trojan.VSearch.2. Он распространяется под видом различных утилит и программ — например, проигрывателя Nice Player. Пользователь может сам скачать его с различных веб-сайтов, предлагающих бесплатное ПО для OS X.

Среди компонентов, которые Mac.Trojan.VSearch.2 устанавливает на зараженный компьютер, был замечен троянец Mac.Trojan.VSearch.4, а также множество других опасных и нежелательных программ, в частности MacKeeper (Program.Mac.Unwanted.MacKeeper), ZipCloud (Program.Mac.Unwanted.ZipCloud) и Mac.Trojan.Conduit.

После установки на атакуемом компьютере Mac.Trojan.VSearch.4 обращается к серверу злоумышленников и выкачивает оттуда специальный скрипт, который подменяет в настройках браузера поисковую систему по умолчанию, устанавливая в качестве таковой сервер Trovi. С помощью этого скрипта троянец может скачать и установить поисковый плагин для браузеров Safari, Chrome и Firefox. И, наконец, эта вредоносная программа загружает и устанавливает в системе троянца Mac.Trojan.VSearch.7.

Mac.Trojan.VSearch.7 в первую очередь создает в операционной системе нового пользователя (который не отображается в окне приветствия OS X) и запускает специальный прокси-сервер, с помощью которого встраивает во все открываемые в окне браузера веб-страницы сценарий на языке JavaScript, показывающий рекламные баннеры. Помимо этого, вредоносный сценарий собирает пользовательские запросы к нескольким популярным поисковым системам.

В общей сложности на принадлежащие киберпреступникам серверы за время их существования поступило 1,74 млн запросов на загрузку вредоносных программ, при этом было зафиксировано 478 тыс. уникальных IP-адресов обращавшихся к этим серверам компьютеров.