Dr. Web вновь запугивает пользователей Mac
Ситуация с трояном Flashback становится все более комичной. В то время как практически все антивирусные компании заявляют об уменьшении количества зараженных компьютеров, сотрудники Dr. Web опровергают эти утверждения, заявляя, что угроза не только не миновала, но и осталась на прежнем уровне, а в сети так и осталось около 560 тысяч зараженных Mac.
Согласно отчету Dr.Web, другим антивирусным компаниям попросту не удается оценить все масштабы угрозы из-за отстутсвие правильного алгоритма для отслеживания соединений всех компьютеров с Flashback. Также сотрудники Dr.Web считают, что такая неточность возникает исключительно из-за того, что другие антивирусные компании пользуются сторонними поддоменными серверами для определение количества зараженных компьютеров, в то время как они сами специально зарегистрировали несколько собственных серверов для оценки угрозы.
Если честно, то мне кажется, что руководство компании попросту считает, что подобным методом сможет набрать новых пользователей своего антивируса, но судя по реации Apple-сообщества, метод они выбрали далеко не самый удачный.
Троян Flashback и ботнеты
Flashback — семейство вредоносных программ для macOS, распространявшихся через поддельные установщики Adobe Flash Player и эксплуатировавших уязвимости Java. После заражения троян встраивался в браузер и перехватывал учётные данные, а также превращал компьютер в часть ботнета — сети подконтрольных злоумышленникам машин, способных выполнять команды удалённого сервера.
Для оценки масштаба ботнета исследователи обычно перехватывают управление частью командных серверов (sinkhole-метод) либо регистрируют домены, к которым троян обращается по заложенному алгоритму генерации. Разница в цифрах между антивирусными компаниями объясняется тем, какой именно сегмент командной инфраструктуры удалось захватить и насколько полным оказался охват активных подключений заражённых машин.
Ботнеты на macOS долгое время считались редкостью из-за меньшей доли рынка и встроенных механизмов защиты системы. Flashback стал первым массовым примером, показавшим, что платформа уязвима при несвоевременной установке обновлений Java и при выполнении пользователем непроверенных установщиков из интернета.


