logo spider-mac definitivoScoperta una nuova variante insidiosa del Trojan Flashback Mac. Come verificare se il Mac è stato infettato e come rimuoverlologo spider-mac definitivologo spider-mac definitivo
  • Mac
  • iPhone
  • iPad
  • Altro
    • Apple Watch
    • AirPods
    • Apple TV
    • Musica
    • Vision
    • Fotografia
    • Notizie
    • Moof!
    • La Tela del Ragno
✕

Scoperta una nuova variante insidiosa del Trojan Flashback Mac. Come verificare se il Mac è stato infettato e come rimuoverlo

di Stefano Donadio | 23 Febbraio 2012
Argomenti
  • Mac
Tags
  • Antivirus Mac
  • Flashback
  • Malware
  • Sicurezza Mac

Intego ha annunciato di aver scoperto una variante del cavallo di Troia Flashback e che “molti utenti Mac sono stati infettati da questo malware”, in particolare dall’ultima variante, Flashback.G.

Intego spiega che il cavallo di Troia utilizza tre sistemi per infettare i computer Mac:

1 e 2) sfruttando due vulnerabilità Java, che secondo Intego permettono l’infezione senza alcun ulteriore intervento da parte dell’utente.

Intego

3) se le falle Java non sono sfruttabili, il Trojan mostra un certificato digitale, sostenendo falsamente che appartiene ad “Apple Inc”, se si clicca sul pulsante Continua, il malware si installa.

Per cadere vittima del Trojan Flashback, bisogna prima eseguire il software. Per definizione, i cavalli di Troia si travestono da altri tipi di software, ingannando l’utente che, per esempio, fa doppio click su un’icona per lanciare un nuovo software e così viene infettanto. Tuttavia, se state ancora utilizzando Snow Leopard e non avete aggiornato Java, una pagina web appositamente modificata potrebbe installare il malware senza ulteriori interventi da parte vostra.

Secondo Intego, la variante più recente Flashback.G può iniettare codice nel browser Web e in altre applicazioni che si connettono a Internet, spesso causandone il crash. Il Trojan intercetta nomi utente e password di siti (Banche, Google, PayPal e altri), e passa le informazioni a pirati informatici per usi fraudolenti.

Come parte del suo processo di installazione, il malware mette un file invisibile nella cartella /Users/Shared/, il nome file varia, ma utilizza una estensione .so. Il Trojan installa altri file in file /Users/Shared/.svcdmp, ~/.MACOSX/environment.plist e ~/Library/Logs/vmLog. E posiziona un applet Java in ~/Library/Caches.

Intego ha già fatto sapere che il suo software VirusBarrier X6 è in grado di rilevare Flashback se è installato, e persino impedirne l’installazione.

Se si sospetta di essere stati infettati, è possibile controllare via Terminale (Applicazioni/Utility) incollando il codice riportato qui sotto, e premendo Invio:

ls /Users/Shared/.*.so

Se la risposta che appare nel Terminale è “No such file or directory” NON siete stati infettati.

Verifica terminale Trojan

Se invece viene visualizzato un elenco di uno o più file con estensione .so e nessuna frase “No such file”, siete stati infettati dal malware.

Se si scopre di essere stati infettati, dovete rimuovere i file a cui si fa riferimento sopra o installare un software antivirus come Intego.

31 commenti

  1. Monster ha detto:
    23 Febbraio 2012 alle 18:25

    No such file or directory

    Sono salvo!

    Rispondi
  2. claudio ha detto:
    23 Febbraio 2012 alle 18:50

    Sempre Intego trova i nuovi virus che coincidenza molto bravi. Anche se io non credo nelle coincidenze ciao.

    Rispondi
  3. Mylo ha detto:
    23 Febbraio 2012 alle 20:04

    No such file or directory

    Rispondi
  4. roberto ha detto:
    23 Febbraio 2012 alle 20:15

    No such file or directory…controllo ok!! soon salvo anch’io

    Rispondi
  5. Curiosone ha detto:
    23 Febbraio 2012 alle 22:31

    Su Lion non funzionerebbe il malware non essendo Java preinstallato. Mi chiedo perché non rilascino uno strumento per rimuovere Java da Snow Leopard.
    In tutti gli altri sistemi operativi si può disinstallare Java tranquillamente.

    Rispondi
  6. Alfonso ha detto:
    24 Febbraio 2012 alle 11:00

    Eh…No such file or directory, in 5 macchine 😉

    Rispondi
  7. Tiziano (emalefra) ha detto:
    24 Febbraio 2012 alle 11:03

    ciao io ho snowleopard 10.6.8, come faccio a verificare se sono infetto

    Rispondi
  8. Tiziano (emalefra) ha detto:
    24 Febbraio 2012 alle 11:06

    ok niente ho risolto…..
    non avevo letto bene l’articolo.
    NON sono infetto!!!!!!!!

    Rispondi
  9. Gax ha detto:
    24 Febbraio 2012 alle 11:19

    Prova effettuata e niente trojan.

    Grazie Stefano per la segnalazione

    Rispondi
  10. zaromac ha detto:
    24 Febbraio 2012 alle 13:50

    Claudio ha perfettamente ragione, Intego=coincidenze

    Rispondi
  11. Parsifal ha detto:
    24 Febbraio 2012 alle 14:30

    A me con Lion viene scritto: comand not found

    Rispondi
  12. Stefano Donadio ha detto:
    24 Febbraio 2012 alle 15:01

    @ Parsifal: prova a copiare e incollare nuovamente la stringa facendo attenzione a non aggiungere spazi.

    Rispondi
  13. Parsifal ha detto:
    24 Febbraio 2012 alle 15:09

    Perfetto, grazie, mi appare No such fole or directory.
    Grazie e cordialità
    Parsifal

    Rispondi
  14. stefano ha detto:
    24 Febbraio 2012 alle 15:24

    a me compare scritto: no match.
    è lo stesso?
    grazie 😉

    Rispondi
  15. Stefano Donadio ha detto:
    24 Febbraio 2012 alle 18:57

    @ Stefano: anche per te vale il consiglio di cui sopra, prova a copiare e incollare nuovamente la stringa facendo attenzione a non aggiungere spazi 😉

    Rispondi
  16. Loredana ha detto:
    24 Febbraio 2012 alle 19:16

    Grazie Stefano: tutto ok. Ciao !!!

    Rispondi
  17. DrPeople ha detto:
    25 Febbraio 2012 alle 12:24

    Tutto perfetto! ma… tutte le persone che dice la Intego essere infette dove sono?….

    Cmq GRAZIE come sempre a Stefano, la mia bibbia del mac….

    Rispondi
  18. stefano ha detto:
    25 Febbraio 2012 alle 15:18

    io ho copiato e ricopiato una decina di volte la stringa, badando a non aggiungere spazi, e mi dà sempre: no match 🙁

    Rispondi
  19. Antonello ha detto:
    25 Febbraio 2012 alle 20:18

    Grazie : tutto ok. Ciao !!! Ma dite che va istallato un antivirus anche in sul Mac???? Naaaaaaa sui windows, fa perdere almeno il 20% di velocità……!!

    Rispondi
  20. Teo ha detto:
    25 Febbraio 2012 alle 20:56

    Oggi ho cestinato per sempre un sito italiano concorrente che, pur di non citare Spider-mac, preferisce dare informazioni incomplete ed approssimative.
    Indovinate un po qual’è?

    Rispondi
  21. ilfolle ha detto:
    26 Febbraio 2012 alle 10:22

    io ho utilizzato questo sistema anche per tiger è mi dice nessun file,il malware può attaccare anche os 10.4?

    Rispondi
  22. Stefano Donadio ha detto:
    26 Febbraio 2012 alle 11:03

    @ ilfolle: Intego parla di Snow Leopard e Lion e solo se non è stato fatto l’aggiornamento Java che Apple ha rilasciato.

    Rispondi
  23. giangi1169 ha detto:
    26 Febbraio 2012 alle 11:15

    Grazie , senza di voi sarei perduto!

    Rispondi
  24. maurizio p ha detto:
    26 Febbraio 2012 alle 16:49

    ok… e grazie

    Rispondi
  25. Fabio ha detto:
    26 Febbraio 2012 alle 22:47

    Teo ti prego, diccelo!

    Rispondi
  26. Ratamusa ha detto:
    27 Febbraio 2012 alle 10:49

    Il malware non si scarica e non si installa da solo. Se lo si lascia dov’è, sul computer non ci arriva….

    Rispondi
  27. Teo ha detto:
    27 Febbraio 2012 alle 10:55

    E’ un sito tenuto da uno poco saggio ….

    Rispondi
  28. Tonino ha detto:
    27 Febbraio 2012 alle 17:45

    Io ho Leopard. Ho verificato e tutto ok. Comunque quando mi collego a eBay mi appare sempre la scritta che ” Safari non può verificare l’identità del sito web, ecc ecc “. Io comunque faccio continua e mi ci collego lo stesso, lo faccia da più di un anno ormai. Anche con MySpace mi chiede la stessa cosa e non ho avuto il coraggio di premere ” Continua “. Come mi devo comportare quando mi appare questo messaggio del certificato? Grazie

    Rispondi
  29. Ratamusa ha detto:
    27 Febbraio 2012 alle 18:38

    In teoria dovresti abbandonare MySpace.
    Ma dovresti farlo pure con ebay…
    Se vuoi entrare, entri ma lo fai a tuo rischio e pericolo…

    Rispondi
  30. Tonino ha detto:
    27 Febbraio 2012 alle 20:00

    @ Ratamusa

    Lo faccio più da un anno anche con paypal e mai avuto problemi. Questo avviso esce anche collegandomi ai siti ufficiali. Quindi che faccio, non mi ci collego? Come si fa a riconoscere i veri siti? È questa la questione. Cmq grazie

    Rispondi
  31. rosatigre ha detto:
    25 Maggio 2012 alle 12:17

    Ciao!
    ho appena scoperto di non essere infetta e ne sono felice, ma come faccio a risolvere il problema “Safari non può verificare l’identità del sito web”?
    per favore, potete aiutarmi?

    Rispondi

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Default Avatar
Click sulla immagine per scegliere un avatar Apple style

Argomenti
Mac
iPhone
iPad
Apple Watch
AirPods
Apple TV
Musica
Fotografia
Vision
Rubriche
Moof!
La Tela del Ragno
L'angolo del nerd
Tip
Tip Mac
Tip iPhone
Tip iPad
Tip Apple Watch
Tip AirPods
Recensioni
Mac
iPhone
iPad
Apple Watch
AirPods
Info su Spider-Mac
Chi sono
Linkedin
Privacy
Comunità
Contatti
Copyright 1998 - 2025 ® SPIDER-MAC. Tutti i diritti riservati.

    (massimo 5MB)

    I campi contrassegnati con * sono obbligatori