Mac OS X : le troyen Flashback infecte plus de 550 000 machines
Il suffit de mettre à jour Java pour bloquer l'infection
Bien que la menace d’une infection soit nettement réduite pour un utilisateur Mac, le risque zéro n’existe pas. Un troyen est en train de prouver d’ailleurs qu’il peut infecter des centaines de milliers de machines : Flashback.
Les utilisateurs de Mac étant sous Snow Leopard et Lion ont sans doute reçu une mise à jour de l'environnement Java (1.6.0_31) pour leur système. Elle corrige en particulier une faille exploitée par un malware baptisé Flashback. L'éditeur de solutions antivirales DrWeb indique que la menace est réelle puisque plus de 550 000 machines auraient été infectées.
DrWeb indique sur son site avoir repéré ces machines grâce à l’utilisation par le malware d’un comportement spécifique. BackDoor.Flashback.39, de son vrai nom, infecte une machine via une page web spécialement conçue. Un code JavaScript est utilisé pour charger un applet Java contenant une exploitation de la faille citée plus haut. Le code JavaScript lui-même a selon DrWeb été retrouvé sur de nombreux sites. Au total, selon les sources de l’éditeur, plus de quatre millions de pages web seraient ainsi infectées.
Une fois en place sur la machine, Flashback établit une communication avec un certain nombre de serveurs. C’est cette communication particulière qui a permis à l’éditeur de recenser les 550 000 machines concernées. Ces dernières sont d’ailleurs considérées comme un botnet, à savoir un parc de machines zombies pouvant être contrôlées par une unique personne (ou un serveur). Les quatre plus gros foyers d’infection sont :
On remarque que la demande semble générée par « Software Update » avec l’icône bleue du composant de mises à jour de Mac OS X. Méfiance donc car ce composant ne pose la question qu’au moment de l’installation des mises à jour. En-dehors de ce contexte, cette demande sera donc forcément suspicieuse. Si l’utilisateur s’aperçoit de la supercherie, il peut donc bloquer l’étape finale. Toutefois, la machine est toujours considérée comme infectée.
L’éditeur F-Secure propose une méthode manuelle à appliquer dans le Terminal de Mac OS X. Quelques commandes suffiront à vérifier dans un premier temps si votre machine est réellement infectée :
Dans le cas contraire, il faudra suivre les étapes indiquées par F-Secure. Notez en outre que la mise à jour Java corrige la faille qui permet l’infection, mais n’empêche en aucun cas le malware d’agir s’il est déjà en place.
Le problème est en tout cas sérieux, comme en témoignent les nombreux sujets créés dans les forums officiels d'Apple.
Les utilisateurs de Mac étant sous Snow Leopard et Lion ont sans doute reçu une mise à jour de l'environnement Java (1.6.0_31) pour leur système. Elle corrige en particulier une faille exploitée par un malware baptisé Flashback. L'éditeur de solutions antivirales DrWeb indique que la menace est réelle puisque plus de 550 000 machines auraient été infectées.
DrWeb indique sur son site avoir repéré ces machines grâce à l’utilisation par le malware d’un comportement spécifique. BackDoor.Flashback.39, de son vrai nom, infecte une machine via une page web spécialement conçue. Un code JavaScript est utilisé pour charger un applet Java contenant une exploitation de la faille citée plus haut. Le code JavaScript lui-même a selon DrWeb été retrouvé sur de nombreux sites. Au total, selon les sources de l’éditeur, plus de quatre millions de pages web seraient ainsi infectées.
Une fois en place sur la machine, Flashback établit une communication avec un certain nombre de serveurs. C’est cette communication particulière qui a permis à l’éditeur de recenser les 550 000 machines concernées. Ces dernières sont d’ailleurs considérées comme un botnet, à savoir un parc de machines zombies pouvant être contrôlées par une unique personne (ou un serveur). Les quatre plus gros foyers d’infection sont :
- Les États-Unis avec 56,6 %
- Le Canada avec 19,8 %
- Le Royaume-Uni avec 12,8 %
- L’Australie avec 6,1 %
On remarque que la demande semble générée par « Software Update » avec l’icône bleue du composant de mises à jour de Mac OS X. Méfiance donc car ce composant ne pose la question qu’au moment de l’installation des mises à jour. En-dehors de ce contexte, cette demande sera donc forcément suspicieuse. Si l’utilisateur s’aperçoit de la supercherie, il peut donc bloquer l’étape finale. Toutefois, la machine est toujours considérée comme infectée.
L’éditeur F-Secure propose une méthode manuelle à appliquer dans le Terminal de Mac OS X. Quelques commandes suffiront à vérifier dans un premier temps si votre machine est réellement infectée :
- defaults read /Applications/Safari.app/Contents/Info LSEnvironment
- defaults read ~/.MacOSX/environment DYLD_INSERT_LIBRARIES
Dans le cas contraire, il faudra suivre les étapes indiquées par F-Secure. Notez en outre que la mise à jour Java corrige la faille qui permet l’infection, mais n’empêche en aucun cas le malware d’agir s’il est déjà en place.
Le problème est en tout cas sérieux, comme en témoignent les nombreux sujets créés dans les forums officiels d'Apple.
Source :
DrWeb
Vincent Hermann
Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.
Le 5 avril 2012 à 10:54
(35 493
lectures)
Il y a 116 commentaires
je ne l'ai pas 



Le pire, c'est que beaucoup s'imaginent que la sécurité de leur antivirus et/ou de leur OS leur permet de faire tout et n'importe quoi sans rien risquer
je ne l'ai pas 





Idem.
Comme toujours c'est l'interface entre la chaise et le clavier qui est problématique
Un malware qui demande le mot de passe, c'est effectivement cocasse ... si l'utilisateur le tape !
ano_634697655739521987
Le jeudi 5 avril 2012 à 11:15:07
#5
Inscrit
le samedi 23 octobre 10
-
37
commentaires
Et à quand les vrais verrolles ... car pour le moment c'est marrant les soit disant "virus" qui ont besoin de l'accord de l'utilisateur pour s'installer.
Sur d'autres plateformes elles s'installent juste en cliquant sur une pub sur le web et hop verrolle à bord ...
Pour le moment rien d'inquiétant.
Bon moi en tout cas n'a pas sur ma bécanne.
Merci pour l'info quand même.
Sur d'autres plateformes elles s'installent juste en cliquant sur une pub sur le web et hop verrolle à bord ...
Pour le moment rien d'inquiétant.
Bon moi en tout cas n'a pas sur ma bécanne.
Merci pour l'info quand même.
Il n'est plus possible de commenter cette actualité
Vous devez être connecté ou vous inscrire en haut pour pouvoir participer aux commentaires.















