KeRanger - primul ransomware pentru Mac OS X
  [ Ignoră ]
Avatar
RankRankRankRank
Sr. Member
Din: Arad
Macuser din: 20.06.09

Se spune ca vineri a aparut primul ransomware complet functional care are ca tinta sistemele Mac OS X. Se spune ca acesta vine impreuna cu Transmission, cunoscutul client de BitTorrent pentru Mac. Ca orice alt ransomware, si acesta are ca scop principal criptarea datelor de pe calculator (la 3 zile dupa instalare), cerand ulterior o suma mare de bani pentru decriptare. Deci aveti grija ce instalati pe Mac-uri si faceti regulat backup la date!

Mai multe informatii gasiti aici: http://thehackernews.com/2016/03/mac-os-x-ransomware.html

Profil
 
  [ Ignoră ]   [ # 1 ]
Avatar
RankRankRank
Member
Din: Bucuresti
Macuser din: 20.07.10

imi amintesc ca am facut update recent, dar nu mai stiu exact cand. vedem ce am la usa cand ajung acasa.
“Everyone running 2.90 on OS X should immediately upgrade to 2.91 or delete their copy of 2.90, as they may have downloaded a malware-infected file.

Using “Activity Monitor” preinstalled in OS X, check whether any process named “kernel_service” is running. If so, double check the process, choose the “Open Files and Ports” and check whether there is a file name like “/Users//Library/kernel_service”. If so, the process is KeRanger’s main process. We suggest terminating it with “Quit -> Force Quit””

 Semnătură 

*Mac Mini (Late 2012), 2.5GHz Intel Core i5, 4Gb DDR3, 120Gb SSD
*iPhone SE Space Gray, 16GB; Apple Watch Sport 38mm Space Gray;
*2 x PS3 Slim 120Gb, XBOX 360 Slim 640Gb, XBOX Classic 250Gb, Wii, Wii U, NDS Lite, NES, Raspberry Pi, PSP;
*Canon 550D, Fujifilm S6500FD

Profil
 
  [ Ignoră ]   [ # 2 ]
Avatar
RankRankRank
Member
Din: Bucuresti
Macuser din: 20.07.10

am mai sapat putin. se pare ca sunt afectati cei ce au instalat programul de pe diverse mirrors si nu pe site-ul oficial.

 Semnătură 

*Mac Mini (Late 2012), 2.5GHz Intel Core i5, 4Gb DDR3, 120Gb SSD
*iPhone SE Space Gray, 16GB; Apple Watch Sport 38mm Space Gray;
*2 x PS3 Slim 120Gb, XBOX 360 Slim 640Gb, XBOX Classic 250Gb, Wii, Wii U, NDS Lite, NES, Raspberry Pi, PSP;
*Canon 550D, Fujifilm S6500FD

Profil
 
  [ Ignoră ]   [ # 3 ]
Avatar
RankRankRankRank
Sr. Member
Din: București
Macuser din: 23.03.09

Ba da, tocmai site-ul oficial a fost compromis. Sunt afectați cei care au descărcat 2.90 și nu cei care au făcut actualizare în aplicație (deși unul din punctele din changelog era tocmai securizarea mecanismului http -> https din componenta de actualizare Sparkle)

Users who have directly downloaded Transmission installer from official website after 11:00am PST, March 4, 2016 and before 7:00pm PST, March 5, 2016, may be been infected by KeRanger.

Mai jos toate detaliile:
http://researchcenter.paloaltonetworks.com/2016/03/new-os-x-ransomware-keranger-infected-transmission-bittorrent-client-installer/

 Semnătură 

Mac Mini Intel MGEN2LL/A, MC815LL/A - Sierra, MC239LL/A - ESXI 5.5, MB138LL/A Lion
Power Mac G4 M8787LL/A OpenBSD/macppc
Power Mac G5 Leopard
AppleTV2, iPhone 6+/64, iPhone 4, iPhone 2G

Profil
 
  [ Ignoră ]   [ # 4 ]
Avatar
RankRankRankRank
Sr. Member
Din: București
Macuser din: 23.03.09

Mecanismul de livrare ales de creatorii acestui ransomware ne arată că în continuare pe OS X este mult mai ușor de păcălit utilizatorul să instaleze cu mânuța lui decât de păcălit sistemul de operare să instaleze și lanseze în execuție el automat.

Vulnerabilitatea principală a OS X este în continuare între scaun și tastatură  downer - departe de mine intenția să ofensez pe cineva cu afirmația asta dar cred că e bine să avem o zicere scurtă care să răsune înainte să cadă deștu’ pe Enter.

 Semnătură 

Mac Mini Intel MGEN2LL/A, MC815LL/A - Sierra, MC239LL/A - ESXI 5.5, MB138LL/A Lion
Power Mac G4 M8787LL/A OpenBSD/macppc
Power Mac G5 Leopard
AppleTV2, iPhone 6+/64, iPhone 4, iPhone 2G

Profil
 
  [ Ignoră ]   [ # 5 ]
Avatar
RankRankRank
Member
Din: Bucuresti
Macuser din: 20.07.10

am ajuns acasa, ghici cine are v2.90?
din fericire nu am gasit “kernel_service” ruland. am instalat in graba v2.92 ce se lauda ca sterge si virusul si acum sunt ceva mai linistit.

 Semnătură 

*Mac Mini (Late 2012), 2.5GHz Intel Core i5, 4Gb DDR3, 120Gb SSD
*iPhone SE Space Gray, 16GB; Apple Watch Sport 38mm Space Gray;
*2 x PS3 Slim 120Gb, XBOX 360 Slim 640Gb, XBOX Classic 250Gb, Wii, Wii U, NDS Lite, NES, Raspberry Pi, PSP;
*Canon 550D, Fujifilm S6500FD

Profil
 
  [ Ignoră ]   [ # 6 ]
RankRank
Jr. Member
Din: Arad
Macuser din: 04.05.10

nu am transmission, dar tot am verificat, ca să pot dormi liniștit
n-am găsit kernel_service, era să-l confund cu kernel_task
mai e și altă modalitate de verificare/rezolvare?

Profil
 
  [ Ignoră ]   [ # 7 ]
Avatar
RankRankRank
Member
Din: Bucuresti
Macuser din: 20.07.10

daca ai virusul pur si simplu instaland transmission 2.92 il va sterge.

 Semnătură 

*Mac Mini (Late 2012), 2.5GHz Intel Core i5, 4Gb DDR3, 120Gb SSD
*iPhone SE Space Gray, 16GB; Apple Watch Sport 38mm Space Gray;
*2 x PS3 Slim 120Gb, XBOX 360 Slim 640Gb, XBOX Classic 250Gb, Wii, Wii U, NDS Lite, NES, Raspberry Pi, PSP;
*Canon 550D, Fujifilm S6500FD

Profil
 
  [ Ignoră ]   [ # 8 ]
Avatar
RankRankRank
Member
Din: Iasi
Macuser din: 03.02.06

Salutare,
nu imi este clar daca versiunile mai vechi (2.79) sunt afectate. Din pacate nu sunt acasa, softul in cauza ruleaza pe un MacMini si cine a ramas acasa n-are nicio treaba cu instalari, verificari si chestii de genul.

 Semnătură 

.macfreak!
MacBook Air 11/i5/4G DDR3/128G SSD - sold
Mac Mini 5,2/2,5G i5/16G DDR3/500G
iPad Mini Retina Cellular
iPhone 6+/64G
iPhone 2G Alu 3.0/8G - sold
iPod Video 60G 5th Gen
Airport Extreme + Express

Profil
 
  [ Ignoră ]   [ # 9 ]
Avatar
RankRankRankRank
Sr. Member
Din: București
Macuser din: 23.03.09
dexxter - 08 Martie 2016 10:49 AM

nu imi este clar daca versiunile mai vechi (2.79) sunt afectate

Nu sunt afectate.

 Semnătură 

Mac Mini Intel MGEN2LL/A, MC815LL/A - Sierra, MC239LL/A - ESXI 5.5, MB138LL/A Lion
Power Mac G4 M8787LL/A OpenBSD/macppc
Power Mac G5 Leopard
AppleTV2, iPhone 6+/64, iPhone 4, iPhone 2G

Profil
 
  [ Ignoră ]   [ # 10 ]
Avatar
RankRankRank
Member
Din: Iasi
Macuser din: 03.02.06

Revin, dupa ce am gasit raspunsul la intrebarea mea aici: http://researchcenter.paloaltonetworks.com/2016/03/new-os-x-ransomware-keranger-infected-transmission-bittorrent-client-installer/
Raspunsul se pare ca este ca versiunile mai vechi nu sunt afectate.

 Semnătură 

.macfreak!
MacBook Air 11/i5/4G DDR3/128G SSD - sold
Mac Mini 5,2/2,5G i5/16G DDR3/500G
iPad Mini Retina Cellular
iPhone 6+/64G
iPhone 2G Alu 3.0/8G - sold
iPod Video 60G 5th Gen
Airport Extreme + Express

Profil
 
  [ Ignoră ]   [ # 11 ]
Avatar
RankRankRankRank
Sr. Member
Din: București
Macuser din: 23.03.09

În contextul acestei discuții (se pare că am scăpat ieftin, pfui !) merită menționat acest site:

https://objective-see.com/

Băieții au acolo o suită de utilitare foarte interesante, gen Sysinternals pentru Windows.
Sigur, avem deja Activity Monitor, avem și dtrace la o adică, dar utilitarele de mai sus sunt grafice, ușor de folosit și foarte țintite pe analiza rapidă a unui Mac în ce privește “starea generală de sănătate”.

Și pentru cei care se simt aventuroși tot acolo găsiți și o mică fiolă cu anumite specimene. 
Pe o mașină virtuală OS X izolată de rețea, fără foldere partajate, puteți studia utilitarele de mai sus la treabă.
Totul e să nu scăpați iepurii din laborator. gulp

 Semnătură 

Mac Mini Intel MGEN2LL/A, MC815LL/A - Sierra, MC239LL/A - ESXI 5.5, MB138LL/A Lion
Power Mac G4 M8787LL/A OpenBSD/macppc
Power Mac G5 Leopard
AppleTV2, iPhone 6+/64, iPhone 4, iPhone 2G

Profil
 
  [ Ignoră ]   [ # 12 ]
Avatar
RankRankRankRank
Sr. Member
Din: Arad
Macuser din: 20.06.09

A aparut o aplicatie gratuita pentru Mac OS X ce poate detecta si bloca un ransomware activ pe calculator:

http://thehackernews.com/2016/04/ransomware-detection-tool.html

Profil
 
  [ Ignoră ]   [ # 13 ]
Avatar
RankRankRankRank
Administrator
Din: bucurești
Macuser din: 11.10.05

păcat doar că merge de la 10.8 încolo…
smile

Profil
 
  [ Ignoră ]   [ # 14 ]
Avatar
RankRankRankRank
Sr. Member
Din: Arad
Macuser din: 20.06.09

Se pare ca cei de la Transmission au facut din nou o gafa uriasa…

http://www.welivesecurity.com/2016/08/30/osxkeydnap-spreads-via-signed-transmission-application/

Profil