Wirenet: il trojan abbraccia Linux e OS X

Wirenet: il trojan abbraccia Linux e OS X

La società di sicurezza italiana ITSEC ha annunciato di aver identificato ed analizzato un nuovo trojan multipiattaforma, capace di infettare alla stessa maniera sia Windows che Linux, Solaris e OS X

di pubblicata il , alle 08:25 nel canale Sicurezza
WindowsMicrosoft
 
20 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
eraser14 Settembre 2012, 14:13 #11
Originariamente inviato da: riva.dani
Però, insomma, un trojan che richiede una buona dose di ingegneria sociale e/o un plugin obsoleto


Come il 90% delle infezioni per Windows, solo che Windows viene messo in croce per questo
eraser14 Settembre 2012, 14:14 #12
Originariamente inviato da: SpyroTSK
cioè vorreste dirmi che questo è un trojan?
con uno script in bash faccio di meglio.


Non credo che uno script in bash possa fare quello che fa il trojan
eraser14 Settembre 2012, 14:15 #13
Originariamente inviato da: insane74
in pratica è arrivata la classica mail con l'allegato da lanciare con "sudo"?


Non è scritto da nessuna parte che siano necessari i diritti amministrativi, anzi
eraser14 Settembre 2012, 14:15 #14
Originariamente inviato da: gondsman
Si sapeva da sempre che su linux e' relativamente facile scrivere un keylogger, la colpa non e' di linux in se' ma di X che chiaramente non e' stato sviluppato per la sicurezza. Con wayland la situazione sara' radicalmente diversa, ma ci vorra' ancora un bel po' credo...


Concordo
riva.dani14 Settembre 2012, 15:42 #15
Originariamente inviato da: WarDuck
Falso, non si possono trascurare gli effetti dell'ingegneria sociale... vallo a dire ad RSA .

Non si possono nemmeno prevenire tramite bug fix però. IMHO Linux è da sempre l'OS meglio strutturato per prevenire anche questo tipo di effetti, tant'è vero che Microsoft si è in parte adeguata e da Vista in poi appaiono sempre più avvisi e la password è richiesta per la maggior parte delle operazioni più delicate, in modo da sensibilizzare l'utente e fargli venire qualche dubbio in più su ciò che sta facendo.
Ciò detto, un mio amico sotto i miei occhi stava configurando il suo nuovo iPad e stava mettendo, come domanda segreta per il recupero password dell'account iTunes, "Cantante preferito" e risposta "Vasco". Il problema è spesso "culturale" e non strettamente informatico.

Originariamente inviato da: eraser
Come il 90% delle infezioni per Windows, solo che Windows viene messo in croce per questo


Il punto che volevo sottolineare è che tendenzialmente una macchina Linux risulta sempre più aggiornata di una Windows, perchè i bugfix, anche quelli delle applicazioni, vengono rilasciati più in fretta e installati automaticamente. Vedremo Windows 8 con il suo "Software Center" come si è adeguato, non sono informato al riguardo.

Originariamente inviato da: eraser
Non c'è bisogno dei diritti amministrativi in questo caso


Originariamente inviato da: eraser
Non è scritto da nessuna parte che siano necessari i diritti amministrativi, anzi


Questa cosa non mi è così chiara. L'articolo dice che è tecnicamente possibile far installare ad un utente Linux un keylogger senza richiedere i privilegi di root, non che questo trojan è in grado di infettare una macchina senza che l'utente intervenga inserendo la password di root (o di sudo)...
insane7414 Settembre 2012, 15:49 #16
Originariamente inviato da: eraser
Non è scritto da nessuna parte che siano necessari i diritti amministrativi, anzi


infatti la mia era una battuta, con tanto di smile!
insane7414 Settembre 2012, 15:53 #17
Originariamente inviato da: riva.dani
...
Questa cosa non mi è così chiara. L'articolo dice che è tecnicamente possibile far installare ad un utente Linux un keylogger senza richiedere i privilegi di root, non che questo trojan è in grado di infettare una macchina senza che l'utente intervenga inserendo la password di root (o di sudo)...


ne parlano anche qui http://pollycoke.org/m6t3/socialbox/72478
con qualche riferimento in più.

citando:
Praticamente per sapere ogni tasto premuto basta dare un ”xinput test id_della_tastiera” (che si ricava da ”xinput list”), magari salvando l’output in un file, per poi tradurlo dalla tabella data da ”xmodmap -pke”.


quindi il problema sembrerebbe legato a xorg che permette a qualunque applicazione (trojan compresi) di loggare tutti i tasti premuti, senza appunto permessi di root.

poi è ovvio che se tramite ingegneria sociale uno ha lanciato in esecuzione un programma che fa proprio questo e poi manda a chissà chi i dati...

se non si può fare molto sul lato "utente che preme avanti-avanti-avanti a caso", sicuramente c'è da lavorare su xorg (e come si diceva wayland dovrebbe sistemare le cose, quando mai arriverà nelle nostre distro).
eraser14 Settembre 2012, 16:08 #18
Originariamente inviato da: riva.dani
Questa cosa non mi è così chiara. L'articolo dice che è tecnicamente possibile far installare ad un utente Linux un keylogger senza richiedere i privilegi di root, non che questo trojan è in grado di infettare una macchina senza che l'utente intervenga inserendo la password di root (o di sudo)...


When executed, the infection runs as a standard executable (ELF on Linux and Solaris, Mach-O on OSX, PE on Windows) located in the current user session. It’s easy to spot the infection (if you know what to look for) though. It’s behavior allows the infection to get access to all the user’s sensitive data it wants


Cito direttamente l'articolo originale
vampirodolce114 Settembre 2012, 16:50 #19
Sarebbe utile capire come si viene infettati, le informazioni sono ancora scarse; leggendo la news tuttavia propongo queste possibili soluzioni:

-aggiornare i plugin flash/java e usare sempre noscript tranne che per i pochi siti fidati.
-disabilitare il password manager di firefox.
-usare dei sostituti di thunderbird e pidgin.
-ma SOPRATTUTTTO, poiche' il virus si posiziona in %home%/WIFIADAPT (e immagino che si tratti di un semplice file eseguibile), se si monta la propria /home con il flag noexec si impedisce in ogni caso al virus di girare.

Cosa ne pensate?
mirkonorroz14 Settembre 2012, 18:30 #20
"La società di sicurezza italiana ITSEC ha annunciato di aver analizzato ed implementato un nuovo trojan multipiattaforma ..."

Fixed

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^