S'identifier / Créer un compte
  • Actualités
  • Dossiers
  • Tests
  • Commentaires
  • INpactiens
Publicité

Flash Info : Fêtons la TVA à 2,1 % : abonnez-vous dès 17 € par an !

SabPub, nouveau trojan aux dents longues sur Mac OS X

En dansant la javanaise

Ces deux dernières semaines, la sécurité des Mac a été impactée par l’arrivée du malware Flashback. Profitant d’une faille Java, la bestiole a dépassé les 650 000 machines infectées au plus fort de sa diffusion. Mais maintenant que le problème est en passe d’être réglé, une nouvelle menace apparaît, également basée sur une faille Java.

Le plus gros problème dans le cas de Flashback avait été le temps mis par Apple pour diffuser un correctif Java pourtant disponible chez Oracle depuis février. Le nouveau venu, nommé Backdoor.OSX.SabPub.a ou plus simplement SabPub, a été découvert durant le week-end par Kaspersky et se base lui aussi sur une faille Java. Pour information, cette faille est déjà corrigée et Kaspersky recommande aux utilisateurs de télécharger immédiatement les dernières mises à jour diffusées par Apple. Même son de cloche chez Sophos qui juge la faille très dangeureuse.

Toutefois, bien que Flashback et SabPub ait en commun l’utilisation d’une faille Java, les deux malwares sont très différents. Flashback est principalement un « clickjacking bot » qui va modifier le contenu des résultats de recherche dans le navigateur. SabPub est un véritable cheval de Troie qui, une fois en place, ouvre tous les accès de la machine à d’autres attaques. Son installation se fait au moyen d’URL envoyées par email et pointant directement vers le malware.

Selon Kaspersky, SabPub a un potentiel plus grand que Flashback. Cela étant, il existe des techniques simples pour s’en débarrasser, sans recourir à un outil spécialisé. Pour vérifier si SabPub est sur votre machine :
  • Allez dans le dossier Bibliothèque de votre compte utilisateur dans le Finder
  • Ouvrez le dossier LaunchAgents et cherchez-y le fichier « com.apple.PubSabAgent.plist ». Si vous le trouvez, supprimez-le.
  • Ouvrez le dossier Preferences et cherchez-y le fichier « com.apple.PubSabAgent.pfile ». Si vous le trouvez, supprimez-le.
  • Déconnectez-vous de la session puis entrez-y à nouveau pour valider les modifications
sabpub

Ces manipulations peuvent également êtra faites depuis des lignes de commande dans le Terminal :
  • rm ~/Library/LaunchAgents/com.apple.PubSabAgent.plist
  • rm ~/Library/Preferences/com.apple.PubSabAgent.pfile
sabpub

Si le Terminal vous répond dans les deux cas « No such file or directory », c’est que la machine n’est pas infectée. Dans le cas contraire, fermez puis rouvrez votre session utilisateur.

Kaspersky note qu’actuellement le domaine C&C (Control & Command) pour SabPub a été fermé. L’éditeur s’attend toutefois à une arrivée rapide de plusieurs variantes du troyen avec d’autres domaines C&C. Kasperksy indique par ailleurs que la sécurité du monde Mac est en train de changer : avant 2012, 300 malwares et variantes avait été enregistrés, mais 70 nouveaux venus sont apparus sur le seul premier trimestre 2012.
Source : Mashable
Vincent Hermann

Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.

Publiée le 17/04/2012 à 12:50

Soutenez l'indépendance de Next INpact en devenant Premium

  • Tout le contenu de Next INpact sans pub
  • Et bien plus encore...

Il y a 81 commentaires

Avatar de NeoLuxembourg INpactien
NeoLuxembourg Le mardi 17 avril 2012 à 13:48:16
Inscrit le jeudi 3 février 05 - 2164 commentaires
Info: Il existe un fichier SubPub dans ce repertoire qui lui est tout a fait normal!


Avatar de Dacoco974 INpactien
Dacoco974 Le mardi 17 avril 2012 à 13:48:21
Inscrit le vendredi 23 décembre 05 - 2289 commentaires


ok je corrige ça...
a y est!



Merci, là ça fait trop boulot d'amateur

Justement, à la différence de mac, les systèmes linux sont tellement différents d'une distrib à l'autre que même le noyau linux n'est pas exactement le même partout (version différente, quelques correctif par ci par là...). Cette hétérogénéité rend les attaques possibles soit sur qu'une petite portion de code du noyau, soit sur seulement une petite portion des users.


De toute façon, je pense que les utilisateurs de distribs Linux sont globalement plus "aware" sur les questions de sécurité.

Edité par Dacoco974 le mardi 17 avril 2012 à 13:50
Avatar de Holly Brius INpactien
Holly Brius Le mardi 17 avril 2012 à 13:58:09
Inscrit le vendredi 16 décembre 11 - 1299 commentaires
Bref, un trojan pour machine pas à jour...
Avatar de neves INpactien
neves Le mardi 17 avril 2012 à 13:58:34
Inscrit le samedi 9 octobre 04 - 2578 commentaires
les systèmes linux sont tellement différents d'une distrib à l'autre que même le noyau linux n'est pas exactement le même partout (version différente, quelques correctif par ci par là...). Cette hétérogénéité rend les attaques possibles soit sur qu'une petite portion de code du noyau, soit sur seulement une petite portion des users.


Heu pas vraiment non, t'as beau avoir quelques différences (patchs perso ou simplement pas la même version du kernel entre chaque distrib), une très grosse partie du code du kernel reste la même partout. La majorité des exploits kernels sont utilisables sur n'importe quelle distrib avec le kernel INpacté.
Avatar de geekounet85 INpactien
geekounet85 Le mardi 17 avril 2012 à 14:05:28
Inscrit le mercredi 9 juin 04 - 8092 commentaires


Heu pas vraiment non, t'as beau avoir quelques différences (patchs perso ou simplement pas la même version du kernel entre chaque distrib), une très grosse partie du code du kernel reste la même partout. La majorité des exploits kernels sont utilisables sur n'importe quelle distrib avec le kernel INpacté.

sauf que les patchs de sécurité ne sont pas les mêmes entre debian, archlinux, gentoo, mandriva etc...
Avatar de Melaure INpactien
Melaure Le mardi 17 avril 2012 à 14:06:15
Inscrit le jeudi 13 janvier 05 - 1403 commentaires
bien ce que je disait les mac c'est pas invulnerable


Faudrait pas confondre Mac et Java ... Supprimons Java et le souci est règlé.

Avant on disait moins tu as de produits Microsoft installé, plus tu es en sécurité, maintenant il faudra dire Microsoft+Oracle ;)
Avatar de yunyun INpactien
yunyun Le mardi 17 avril 2012 à 14:12:09
Inscrit le lundi 16 novembre 09 - 460 commentaires

Faudrait pas confondre Mac et Java ... Supprimons Java et le souci est règlé.


Ce malware sur Windows = Windows ça pue c'est pas sécurisé
Ce malware sur Mac = Java ça pue, il faut le supprimer

Avatar de ed INpactien
ed Le mardi 17 avril 2012 à 14:12:40
Inscrit le samedi 9 février 08 - 2217 commentaires
on va avoir droit à une news pour chaque virus qui touche des produits apple maintenant?

Heureusement qu'il n'y a pas une news pour tout les virus windows, il faudrait créer un site dédié.
Avatar de Fuinril INpactien
Fuinril Le mardi 17 avril 2012 à 14:14:03
Inscrit le jeudi 8 avril 10 - 2618 commentaires


Faudrait pas confondre Mac et Java ... Supprimons Java et le souci est règlé.

Avant on disait moins tu as de produits Microsoft installé, plus tu es en sécurité, maintenant il faudra dire Microsoft+Oracle ;)




Supprimons les ordinateurs et il n'y aura plus de problèmes de virus
Avatar de Dacoco974 INpactien
Dacoco974 Le mardi 17 avril 2012 à 14:14:32
Inscrit le vendredi 23 décembre 05 - 2289 commentaires


Ce malware sur Windows = Windows ça pue c'est pas sécurisé
Ce malware sur Mac = Java ça pue, il faut le supprimer



+1





Supprimons les ordinateurs utilisateurs et il n'y aura plus de problèmes de virus


maitrecapello.gif

Edité par Dacoco974 le mardi 17 avril 2012 à 14:15
;