マイライブラリ
マイライブラリ

+ マイライブラリに追加

電話

お問い合わせ履歴

電話(英語)

+7 (495) 789-45-86

Profile

ニュース一覧に戻る

Macユーザーを標的とする新たなアドウェア型トロイの木馬

2016年3月3日

株式会社Doctor Web Pacific


Appleコンピューターを標的とするマルウェアプログラムの数は Windows や Android を狙ったトロイの木馬ほど多くはありませんが、 Macユーザーに対するサイバー犯罪者の関心は依然として高いものとなっています。ここ最近では、OS Xを標的とした悪意のあるプログラムの多くがブラウザウィンドウ内に迷惑な広告を表示させるよう設計されたものとなっています。3月、 Mac.Trojan.VSearch ファミリーに属する新たなアドウェア型トロイの木馬がDoctor Webセキュリティリサーチャーによって発見されました。

Mac.Trojan.VSearch による攻撃は、Dr.Webによって Mac.Trojan.VSearch.2 として検出されるアプリケーションインストーラによって開始されます。このトロイの木馬はNice Playerなどのユーティリティやソフトウェアを装って拡散され、ユーザーはこれらをOS X向けフリーソフトウェアを配信する様々なサイトからダウンロードしています。

Mac.Trojan.VSearch #drweb

インストーラが起動されると標準的なグリーティング画面が表示されます。ユーザーが「Continue」をクリックすると、通常は、目的のアプリケーションと一緒にインストールされるコンポーネントのリストが表示され、必要なコンポーネントをユーザーが選択することのできるダイアログが開くはずですが、これらはスキップされ、インストールフォルダを指定する次の手順へと進みます。ユーザーが全てのコンポーネントを選択したかのように設定され、それらの中には Mac.Trojan.VSearch.4 のほか、 MacKeeper(Program.Mac.Unwanted.MacKeeper)、 ZipCloud(Program.Mac.Unwanted.ZipCloud)、 Mac.Trojan.Conduit などの危険なアプリケーションや不審なアプリケーションが含まれています。

感染したコンピューター上にインストールされると、 Mac.Trojan.VSearch.4 はサーバーからスクリプトをダウンロードします。このスクリプトを使用してTroviサーバーをデフォルト検索エンジンとして設定し、Safari、Chrome、Firefox向け検索プラグインをダウンロード・インストールします。このプラグインはDr.Webによって不審なアプリケーション Program.Mac.Unwanted.BrowserEnhancer.1 として検出されます。そして最後に、このプログラムによって、また別の悪意のあるプログラム Mac.Trojan.VSearch.7 がダウンロード・インストールされます。

コンピューター上に侵入した Mac.Trojan.VSearch.7 は、まず初めに新しいユーザーアカウントを作成します。このアカウントはOS Xのログイン画面に表示されません。次に、開かれている全てのWebページにJavaScriptを挿入するための特別なプロキシサーバーを起動させます。このスクリプトがブラウザウィンドウ内に広告を表示させ、複数の検索エンジンで入力されたユーザーの検索クエリを収集します。

Mac.Trojan.VSearch #drweb

サイバー犯罪者のサーバーからは1,735,730件の悪意のあるプログラムがダウンロードされており、また、478,099件のユニークIPアドレスがこれらのサーバーにリクエストを送信しているということがDoctor Webスペシャリストによって明らかになっています。このことから、このトロイの木馬が広範囲に拡散されているということが示唆されます。Dr.Web for Mac OS Xは Mac.Trojan.VSearch ファミリーに属するトロイの木馬を検出することができます。したがって、Dr.Webユーザーに危害が及ぶことはありません。

Tell us what you think

To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.


Other comments