2015年6月22日
株式会社Doctor Web Pacific
Adware.Mac.MacInst.1 としてDr.Webウイルスデータベースに追加された、望まないアプリケーションのインストーラは「macdownloadpro.com」と呼ばれるアフィリエイトプログラムのリソースを使用して作成されていました。このプログラムに参加している多くの「パートナー」のサイトには様々な広告モジュールが含まれており、これらのサイトにアクセスするとブラウザウィンドウには複数のタブが開きます。インストーラは「便利な」アプリケーションやMP3ファイルを装い、ユーザーが特定のサイトへリダレクトされている間に自動でダウンロードされる場合もあります。
Adware.Mac.MacInst.1 は特殊な構造を持ち、ユーザーがFinderでDMGファイルのコンテンツを見ようとした際に標準的なOSの設定では表示されない2つの隠しフォルダを含んでいます。
アプリケーションのディレクトリにはインストーラを起動させるバイナリファイルや、アプリケーションロゴを含んだフォルダ、暗号化された設定ファイルが含まれています。起動されると、インストーラはユーザーがダウンロードを希望しているファイルに関する情報をダイアログウィンドウ内に表示させます。
“Next”ボタンがクリックされると、ファイルの他に別のコンポーネントもいくつかインストールされる旨をユーザーに知らせるパートナーシップ同意書が表示されます。
ユーザーがウィンドウ下部にある目立たない“Decline”リンクをクリックした場合、目的のファイルのみがダウンロードされますが、“Next”ボタンをクリックしてしまった場合はDr.Web によって Trojan.VIndinstaller.3 として検出されるプログラムがファイルと一緒にダウンロードされ、起動されます。
このアプリケーションがSafari、Firefox、Chrome用の悪意のあるプラグインをインストールします。これらのプラグインが Trojan.Crossrider ファミリーに属するトロイの木馬です。 Adware.Mac.MacInst.1 はダウンロードした全てのコンポーネントを“~/Library/Application Support/osxDownloader”フォルダにコピーします。
これら悪意のあるプログラムのシグネチャは既にDr.Web for Mac OS Xのウイルスデータベースに追加されているため、ユーザーに危害が及ぶことはありません。
Tell us what you think
To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.
Other comments