PDA

View Full Version : Virus camuffato da Flash installer, l'ho preso?


Charlie90
27-09-2011, 08:04
Ciao a tutti, stamattina come ogni mattina mi faccio un giro sulle "testate" principali :D e ho letto questo:

http://www.macitynet.it/macity/articolo/Nuovo-trojan-per-Mac-si-finge-installer-di-Flash/aA54275

Proprio ieri, mi è comparso un aggiornamento di flash (senza che io scaricassi nulla, e senza che l'aggiornamento software di apple sia in corso). Io da emerito pirla, non facendoci molta attenzione, l'ho installato con leggerezza (mi ha chiesto anche la pwd di amministratore), sembrava un'aggiornamento reale diciamo (Del tipo che se non si accettavano le condizioni il pulsante continua non potevo cliccarlo) piccolezze insomma, ma che mi fanno pensare che forse non era il virus di cui ho postato l'articolo sopra..

Poi, sempre leggendo l'articolo sopracitato, mi è rinvenuto in mente il fatto che, per puro caso ieri ho fatto un giro in utility disco trovando questa .dmg

http://img59.imageshack.us/img59/3649/schermata092455832alle0.th.png (http://imageshack.us/photo/my-images/59/schermata092455832alle0.png/)

Uploaded with ImageShack.us (http://imageshack.us)

..ho controllato nella cartella di cui l'articolo parla e sembra non esserci traccia di quel file.
Ma quella .dmg? Cos'è?

Secondo voi sono infetto?


Grazie mille anticipatamente! Carlo.


EDIT: Riavviato e la .dmg è sparita.
Cosa diavolo è?

AlexSwitch
27-09-2011, 08:13
E ci risiamo...... Prima F-Secure con PDF ed ora Intego con Flash ( coincidenza: entrambi sono prodotti Adobe )!! Sempre la stessa tecnica e lo stesso modus operandi....

Flash non si aggiorna automaticamente tramite applicazione apposita; il pacchetto si scarica direttamente dalla pagina Adobe dedicata; l'installazione viene fatta " a mano " rimuovendo prima il vecchio plugin e poi installando il nuovo!!

Charlie90
27-09-2011, 08:21
E ci risiamo...... Prima F-Secure con PDF ed ora Intego con Flash ( coincidenza: entrambi sono prodotti Adobe )!! Sempre la stessa tecnica e lo stesso modus operandi....

Flash non si aggiorna automaticamente tramite applicazione apposita; il pacchetto si scarica direttamente dalla pagina Adobe dedicata; l'installazione viene fatta " a mano " rimuovendo prima il vecchio plugin e poi installando il nuovo!!

Beh, ma non ho ben capito se posso essere infetto o meno.. :rolleyes:

AlexSwitch
27-09-2011, 08:28
Quel file da dove e come lo hai scaricato? Quel " Decripted " mi suona parecchio strano..... :mbe:

Charlie90
27-09-2011, 08:31
Quel file da dove e come lo hai scaricato? Quel " Decripted " mi suona parecchio strano..... :mbe:

Si è scaricato da solo.. Perché nelle impostazioni di flash la spunta è su aggiorna automaticamente..

Charlie90
27-09-2011, 08:34
Più che altro guarda anche il percorse dell'immagine.. Io sono andato a ripescarla e sembrerebbe l'installer di flash.. Boh..

:help:

Ora provo a riavviare..


EDIT: Riavviato e l'immagine è sparita.
Parlo del mio MBA in firma con Lion

Mondoedox
27-09-2011, 09:21
Mi è successa la stessa identica cosa, proprio ieri. Il fatto è che:

- qui (http://reviews.cnet.com/8301-13727_7-20111639-263/another-os-x-trojan-imitates-adobe-flash-installer/) pare che in realtà il fake installer di Flash sia diverso anche graficamente; quello che mi si è aperto automaticamente ieri, invece, era identico a quello originale di Adobe.
- tuttavia, quello che mi ha fatto dubitare, è che effettivamente non c'erano aggiornamenti disponibili: io avevo già installato la 10.3 r183, che è l'ultima release ufficiale. Mi chiedo, quindi, perché dovrebbe arrivarmi una notifica di aggiornamento se in realtà non c'è alcun aggiornamento?
- in più, noto solo ora, ho anch'io quell'immagine "decryptedFiles.dmg" in Utility Disco... :confused:

Fortunatamente sono abbastanza sospettoso arrivare fino alla fase di download, e quindi non gli ho dato la password di amministratore, ma è stato per puro caso: pur non essendo uno che da la password di amministratore a destra e a manca, sembrava qualcosa di sicuro, e ancora non sono convinto che quello che mi si è aperto ieri fosse effettivamente un malware...

Lor1981
27-09-2011, 09:35
Anche a me è comparso l'aggiornamento di flash player ed effettivamente sembrava che fosse tutto in regola. Non ho notato niente di diverso rispetto al solito...
Penso però una cosa: visto che l'aggiornamento è partito da solo, vedo improbabile l'aver beccato un virus come conseguenza di un click/download da fonti insicure. A meno che qualcosa di malevolo non fosse già in esecuzione...

JarreFan
27-09-2011, 09:36
Mo mi fate pigliare un colpo :D
Anche a me ieri è uscito un aggiornamento di Flash, l'ho pure effettuato, però Little Snitch ha continuato a funzionare senza problemi, segnalandomi i programmi che volevano accedere, non ho rilevato nulla di strano.

Dal sito Intego, leggo che questo trojan va scaricato dall'utente, appare come un link o un'icona su una pagina web, mentre a me ieri è apparso il normale update installer di Flash (ero con Firefox).

Oggi pomeriggio per sicurezza controllo che non ci sia roba strana...

JarreFan
27-09-2011, 09:38
Anche a me è comparso l'aggiornamento di flash player ed effettivamente sembrava che fosse tutto in regola. Non ho notato niente di diverso rispetto al solito...
Penso però una cosa: visto che l'aggiornamento è partito da solo, vedo improbabile l'aver beccato un virus come conseguenza di un click/download da fonti insicure. A meno che qualcosa di malevolo non fosse già in esecuzione...

Anche sul sito di Intego, molta gente diceva di aver aggiornato ieri Flash con l'aggiornamento automatico. Boh...

cipster07
27-09-2011, 09:45
Anche a me ha chiesto di fare l'aggiornamento.
C'è però da tener presente che la stessa cosa è avvenuta stamattina al pc windows al lavoro. O è un virus che colpisce sia mac che windows oppure, molto più probabilemnte, è un aggiornamento che arriva da adobe

JarreFan
27-09-2011, 09:49
Anche a me ha chiesto di fare l'aggiornamento.
C'è però da tener presente che la stessa cosa è avvenuta stamattina al pc windows al lavoro. O è un virus che colpisce sia mac che windows oppure, molto più probabilemnte, è un aggiornamento che arriva da adobe

Allora potrebbe essere stato un aggiornamento regolare, a questo punto. Visto che a chiunque ieri è apparso l'aggiornamento, in automatico e senza scaricare un installer da un sito sconosciuto.
Su CNet poi, la cosa appare più chiara
http://reviews.cnet.com/8301-13727_7-20111639-263/another-os-x-trojan-imitates-adobe-flash-installer/

Il trojan ha questa interfaccia http://i.i.com.com/cnwk.1d/i/tim/2011/09/26/Flashback_270x201.png


Il vero aggiornamento di Flash appare così
http://i.i.com.com/cnwk.1d/i/tim/2011/09/26/OfficialFlashInstaller_270x178.png

Lor1981
27-09-2011, 09:50
Anche sul sito di Intego, molta gente diceva di aver aggiornato ieri Flash con l'aggiornamento automatico. Boh...

Forse sarà un caso: Adobe rilascia un aggiornamento e contemporaneamente si diffonde il link malevolo. Quando il diavolo si ci mette.. :muro:
Vabbè.. ora sono a lavoro. Appena torno a casa controllerò per benino tutto.
L'unica cosa buona che vedo in tutto questo è la conferma della regola di base che non bisogna mai abbassare la guardia! :read:

Charlie90
27-09-2011, 10:32
Grazie mille a tutti per i feedback ;)

Comunque, mi pare di ricordare al 100% (Perché come detto l'ho fatto molto alla leggera) che l'aggiornamento abbia avuto grafica uguale ad un vero aggiornamento\installazione di Flash, quindi uguale al secondo screen postato da JarreFan.

Per quanto riguarda l'immagine anche a me sembrava strano, poi ho riavviato l'air ed è scomparsa.

Quindi, teoricamente, tutto regolare?

Mondoedox
27-09-2011, 10:57
Ok, ma resta il fatto che ieri non è uscito alcun aggiornamento. Prima del popup avevo la 10.3 r183, poi, insospettito, ho scaricato l'ultima versione dal sito di Adobe, l'ho installata, e avevo ancora la 10.3 r183. O sono andati in tilt i server di update di Flash, oppure boh...

Charlie90
27-09-2011, 11:33
Eh che io scaricherei anche un antivirus per vedere se infetto.. Ma sinceramente non vorrei farlo, non mai messo antivirus sul Mac, mi sa di roba pesante e "inutile"..

non so cosa fare.. :rolleyes:

Mondoedox
27-09-2011, 11:39
Eh che io scaricherei anche un antivirus per vedere se infetto.. Ma sinceramente non vorrei farlo, non mai messo antivirus sul Mac, mi sa di roba pesante e "inutile"..

non so cosa fare.. :rolleyes:

Potremmo fare affidamento sul filtro anti-malware integrato in OS X [posto che Apple abbia già aggiunto le definizioni]; solo che non ho capito se rileva i malware anche quando sono già in esecuzione, oppure solo nel momento in cui li si scarica/esegue per la prima volta...

Charlie90
27-09-2011, 11:43
Potremmo fare affidamento sul filtro anti-malware integrato in OS X [posto che Apple abbia già aggiunto le definizioni]; solo che non ho capito se rileva i malware anche quando sono già in esecuzione, oppure solo nel momento in cui li si scarica/esegue per la prima volta...

Io ho letto l'articolo (http://www.macitynet.it/macity/articolo/Apple-ha-aggiornato-il-database-dei-malware-integrato-in-OS-X/aA54276) che riguardava il malware PDF.
Per questo non saprei.. :muro:

theJanitor
27-09-2011, 11:52
a me è capitato diverse volte di ricevere notifica di aggiornamento di flash sia qui che su 7, sempre con la stessa schermata

http://i.i.com.com/cnwk.1d/i/tim/2011/09/26/OfficialFlashInstaller_270x178.png

pgp
27-09-2011, 13:15
Eh che io scaricherei anche un antivirus per vedere se infetto.. Ma sinceramente non vorrei farlo, non mai messo antivirus sul Mac, mi sa di roba pesante e "inutile"..

non so cosa fare.. :rolleyes:

Beh, il fatto che tu abbia un antivirus non significa che tu lo debba usare: io lo ho, ma non è in avvio automatico, lo uso solo per fare una scansione ogni tanto...


pgp

Charlie90
27-09-2011, 14:52
Beh, il fatto che tu abbia un antivirus non significa che tu lo debba usare: io lo ho, ma non è in avvio automatico, lo uso solo per fare una scansione ogni tanto...


pgp

Uno free e leggero (che sia per niente invasivo), e che funzioni bene c'è? :stordita:

JarreFan
27-09-2011, 16:18
controllato l'iMac, librerie strane non presenti, ho utilizzato VirusBarrier Free per una scansione ma tutto pulito.
Era un semplice aggiornamento di Flash.

Charlie90
27-09-2011, 16:39
Io mi ricordo che la schermata era la seconda, non quella fake.. Per quello vorrei evitare di installare inutilmente l'antivirus.. :rolleyes:

Lor1981
27-09-2011, 17:24
Tutto pulito anche a me. Era un aggiornamento "buono" :)

Lawilet
27-09-2011, 21:11
a me è capitato diverse volte di ricevere notifica di aggiornamento di flash sia qui che su 7, sempre con la stessa schermata

http://i.i.com.com/cnwk.1d/i/tim/2011/09/26/OfficialFlashInstaller_270x178.png

mi spieghi perché a me non compare MAI l'aggiornamento automatico di flash su osx? :muro:

F@z
27-09-2011, 21:46
Ma hai "checkato" gli aggiornamenti automatici su Flash Player in Preferenze di Sistema?

Lawilet
27-09-2011, 23:03
Ma hai "checkato" gli aggiornamenti automatici su Flash Player in Preferenze di Sistema?


certo che sì, è un'opzione preimpostata.

Charlie90
28-09-2011, 09:21
Tutto pulito anche a me. Era un aggiornamento "buono" :)

Che antivirus hai usato? Perché non tutti possono essere aggiornati da quanto leggevo e, quindi, non rilevare la minaccia..