2016年3月3日
株式会社Doctor Web Pacific
Mac.Trojan.VSearch による攻撃は、Dr.Webによって Mac.Trojan.VSearch.2 として検出されるアプリケーションインストーラによって開始されます。このトロイの木馬はNice Playerなどのユーティリティやソフトウェアを装って拡散され、ユーザーはこれらをOS X向けフリーソフトウェアを配信する様々なサイトからダウンロードしています。
インストーラが起動されると標準的なグリーティング画面が表示されます。ユーザーが「Continue」をクリックすると、通常は、目的のアプリケーションと一緒にインストールされるコンポーネントのリストが表示され、必要なコンポーネントをユーザーが選択することのできるダイアログが開くはずですが、これらはスキップされ、インストールフォルダを指定する次の手順へと進みます。ユーザーが全てのコンポーネントを選択したかのように設定され、それらの中には Mac.Trojan.VSearch.4 のほか、 MacKeeper(Program.Mac.Unwanted.MacKeeper)、 ZipCloud(Program.Mac.Unwanted.ZipCloud)、 Mac.Trojan.Conduit などの危険なアプリケーションや不審なアプリケーションが含まれています。
感染したコンピューター上にインストールされると、 Mac.Trojan.VSearch.4 はサーバーからスクリプトをダウンロードします。このスクリプトを使用してTroviサーバーをデフォルト検索エンジンとして設定し、Safari、Chrome、Firefox向け検索プラグインをダウンロード・インストールします。このプラグインはDr.Webによって不審なアプリケーション Program.Mac.Unwanted.BrowserEnhancer.1 として検出されます。そして最後に、このプログラムによって、また別の悪意のあるプログラム Mac.Trojan.VSearch.7 がダウンロード・インストールされます。
コンピューター上に侵入した Mac.Trojan.VSearch.7 は、まず初めに新しいユーザーアカウントを作成します。このアカウントはOS Xのログイン画面に表示されません。次に、開かれている全てのWebページにJavaScriptを挿入するための特別なプロキシサーバーを起動させます。このスクリプトがブラウザウィンドウ内に広告を表示させ、複数の検索エンジンで入力されたユーザーの検索クエリを収集します。
サイバー犯罪者のサーバーからは1,735,730件の悪意のあるプログラムがダウンロードされており、また、478,099件のユニークIPアドレスがこれらのサーバーにリクエストを送信しているということがDoctor Webスペシャリストによって明らかになっています。このことから、このトロイの木馬が広範囲に拡散されているということが示唆されます。Dr.Web for Mac OS Xは Mac.Trojan.VSearch ファミリーに属するトロイの木馬を検出することができます。したがって、Dr.Webユーザーに危害が及ぶことはありません。
Tell us what you think
To ask Doctor Web’s site administration about a news item, enter @admin at the beginning of your comment. If your question is for the author of one of the comments, put @ before their names.
Other comments