CHIAMA SUBITO
0731 214634
 
 
 
 
 
 
 
ransomware KeRanger
 
Il primo ransomware per Mac OSX si chiama KeRanger
07/03/2016 -
Gli utenti Apple non erano mai stati attaccati dai cybercriminali che sfruttano i ransomware come il famigerato Cryptolocker. Da pochi giorni ha fatto la comparsa KeRanger, il primo ransonware funzionante su Mac OS X. C'è già una soluzione.

.KeRanger ha iniziato a diffondersi come trojan nascosto all'interno dell'installer della versione 2.90 di Transmission BitTorrent Client, un programma che, come dice il nome stesso, funge da client BitTorrent disponibile come progetto Open Source.

Apple e i responsabili del progetto Transmission sono già stati allertati e quindi la casa della mela morsicats ha già ritirato il certificato digitale che permetteva l'installazione del malware, mentre la versione 2.91 di Transmission è già stata rilasciata per sostituire il file infetto.

Appena la versione 2.90 di Transmission è stata rilasciata, in data 4 marzo, i criminali hanno ricompilato il tutto includendo il loro malware e sostituendo l'installer originale con quello modificato. Questo ha creato la prima vera infezione di Ransomware su Mac OS X, anche se i ricercatori di Paloalto Networks hanno rilevato la minaccia in tempi molto brevi e hanno provveduto ad avvisare chi di dovere.

Il ransomware, dopo esser stato installato, attende qualche giorno (sembra che siano tre, nei sample esaminati) prima di iniziare le operazioni e questo potrebbe aver rallentato la sua scoperta, ma soprattutto potrebbe aver lasciato dei computer ancora infetti che riveleranno il problema solo nelle prossime ore.

L'operato di KeRanger è molto simile a quello dei suoi fratelli che operano su Windows: una volta installato, cerca i file da criptare e dopo un po' visualizza un avviso con le istruzioni su come pagare per ottenere la chiave di decodifica.

In particolare, KeRanger è programmato per criptare file con oltre 300 estensioni diverse presenti nelle directory  "/Users" e "/Volumes". Per farvi un'idea del tipo di file che viene codificato, riportiamo di seguito una lista parziale delle estensioni prese di mira:

  • Documenti: .doc, .docx, .docm, .dot, .dotm, .ppt, .pptx, .pptm, .pot, .potx, .potm, .pps, .ppsm, .ppsx, .xls, .xlsx, .xlsm, .xlt, .xltm, .xltx, .txt, .csv, .rtf, .tex
  • Immagini: .jpg, .jpeg,
  • Audio e video: .mp3, .mp4, .avi, .mpg, .wav, .flac
  • Archivi: .zip, .rar., .tar, .gzip
  • Codici sorgenti: .cpp, .asp, .csh, .class, .java, .lua
  • Database: .db, .sql
  • Email: .eml
  • Certificati: .pem

Come abbiamo già detto, l'installer di Transmission 2.90 non può più essere installato sui Mac in quanto il suo certificato è stato ritirato, ma è il caso che tutti i possessori diano un'occhiata al proprio disco fisso per controllare se siano stati infettati.

Il fatto che il ransomware sia stato rilevato allegato al client di BitTorrent non vuol dire che non ci siano state altre manomissioni simili che sono al momento passate inosservate.

Per verificare se il nostro sistema è pulito, andiamo a controllare tramite Terminal o Finder se esistono i due file /Applications/Transmission.app/Contents/Resources/ General.rtf oppure /Volumes/Transmission/Transmission.app/Contents/Resources/ General.rtf e più in generale se appare un file "General.rtf" sospetto in qualche altro percorso.

Inoltre, nella gestione attività di  Mac OS X, controlliamo se è in esecuzione un processo chiamato "kernel_service".

Infine, verifichiamo se sul disco fisso, nella cartella "~/Library" abbiamo uno dei seguenti file: ".kernel_pid", ".kernel_time", ".kernel_complete" or "kernel_service".

Se uno dei passi precedent dovesse aver dato esito positive, allora abbiamo un problema e l'unico sistema ragionevolmente sicuro per sbarazzarsi dell'infezione è quello di ripristinare un backup precendete l'infezione.

 

Chiedi Informazioni
COMPUTER PLUS srl
Viale della Vittoria 8/a
60035 JESI (AN)
Tel. 0731 214634
Fax 0731 221903
info@computerplus.it
info@pec.computerplus.it
Chi Siamo
Dove Siamo
Lo Staff
Contatti
Richiesta assistenza
Supporto
 
Effettua i tuoi pagamenti online!
È facile e veloce!
 
Inoltre puoi utilizzare anche il nostro POS virtuale per pagare anticipi o fatture ⇨ pos.computerplus.it
© Copyright 2015 Computer Plus srl | P.Iva IT01538200427 | Politica sulla privacy | Informativa sui cookies