S'identifier / Créer un compte
  • Actualités
  • Dossiers
  • Tests
  • Commentaires
  • INpactiens
Publicité

SabPub, nouveau trojan aux dents longues sur Mac OS X

En dansant la javanaise

Ces deux dernières semaines, la sécurité des Mac a été impactée par l’arrivée du malware Flashback. Profitant d’une faille Java, la bestiole a dépassé les 650 000 machines infectées au plus fort de sa diffusion. Mais maintenant que le problème est en passe d’être réglé, une nouvelle menace apparaît, également basée sur une faille Java.

Le plus gros problème dans le cas de Flashback avait été le temps mis par Apple pour diffuser un correctif Java pourtant disponible chez Oracle depuis février. Le nouveau venu, nommé Backdoor.OSX.SabPub.a ou plus simplement SabPub, a été découvert durant le week-end par Kaspersky et se base lui aussi sur une faille Java. Pour information, cette faille est déjà corrigée et Kaspersky recommande aux utilisateurs de télécharger immédiatement les dernières mises à jour diffusées par Apple. Même son de cloche chez Sophos qui juge la faille très dangeureuse.

Toutefois, bien que Flashback et SabPub ait en commun l’utilisation d’une faille Java, les deux malwares sont très différents. Flashback est principalement un « clickjacking bot » qui va modifier le contenu des résultats de recherche dans le navigateur. SabPub est un véritable cheval de Troie qui, une fois en place, ouvre tous les accès de la machine à d’autres attaques. Son installation se fait au moyen d’URL envoyées par email et pointant directement vers le malware.

Selon Kaspersky, SabPub a un potentiel plus grand que Flashback. Cela étant, il existe des techniques simples pour s’en débarrasser, sans recourir à un outil spécialisé. Pour vérifier si SabPub est sur votre machine :
  • Allez dans le dossier Bibliothèque de votre compte utilisateur dans le Finder
  • Ouvrez le dossier LaunchAgents et cherchez-y le fichier « com.apple.PubSabAgent.plist ». Si vous le trouvez, supprimez-le.
  • Ouvrez le dossier Preferences et cherchez-y le fichier « com.apple.PubSabAgent.pfile ». Si vous le trouvez, supprimez-le.
  • Déconnectez-vous de la session puis entrez-y à nouveau pour valider les modifications
sabpub

Ces manipulations peuvent également êtra faites depuis des lignes de commande dans le Terminal :
  • rm ~/Library/LaunchAgents/com.apple.PubSabAgent.plist
  • rm ~/Library/Preferences/com.apple.PubSabAgent.pfile
sabpub

Si le Terminal vous répond dans les deux cas « No such file or directory », c’est que la machine n’est pas infectée. Dans le cas contraire, fermez puis rouvrez votre session utilisateur.

Kaspersky note qu’actuellement le domaine C&C (Control & Command) pour SabPub a été fermé. L’éditeur s’attend toutefois à une arrivée rapide de plusieurs variantes du troyen avec d’autres domaines C&C. Kasperksy indique par ailleurs que la sécurité du monde Mac est en train de changer : avant 2012, 300 malwares et variantes avait été enregistrés, mais 70 nouveaux venus sont apparus sur le seul premier trimestre 2012.
Source : Mashable
Vincent Hermann

Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.

Publiée le 17/04/2012 à 12:50

Soutenez l'indépendance de Next INpact en devenant Premium

  • Tout le contenu de Next INpact sans pub
  • Et bien plus encore...

Il y a 81 commentaires

Avatar de lava INpactien
lava Le mercredi 18 avril 2012 à 11:29:27
Inscrit le jeudi 11 juin 09 - 598 commentaires


Non pas du tout, mais au bout d'un moment, il y en a marre de ces newbies qui trollent sans cesse sur OS X alors qu'ils ne connaissent finalement pas grand chose de tout ce qu'il y a eu dans l'informatique en dehors de Windows et dont l'expérience se limite souvent à Facebook et Battlefield ... et je ne vois pas en quoi je devrais avoir honte de mon expérience ... surtout que j'ai surement assemblé bien plus de PC pendant toutes ces années que la plupart ...

@Ergo, je suis développeur, je bosse actuellement sur Seven, et auparavent sur XP, 2000, NT4/95, 3.1, etc ... plus tous les unix possible (AIX/HP/UX/Irix/Solaris/SCO UX/Ultrix/Linux/OS X). Je bouffe tous les jours du C, de l'Oracle, du SQL Serveur, du XML/XSL, du BIRT, un poil d'Objective C a titre perso, etc ... J'ai aussi passé 4 ans chez HP, qui me semble-t-il est un constructeur de PC ou alors j'ai rien compris à mon boulot , alors ton petit compliment "bloqué 33 ans avant", tu peux le garder, merci ;)


Du calme papy, c'est pas bon pour la tension.

C'est juste que ta première intervention était un poil agressive d'où les réactions de même.
Avatar de Zorglob INpactien
Zorglob Le mercredi 18 avril 2012 à 12:36:24
Inscrit le mardi 6 juin 06 - 8286 commentaires

Ah, les fanboys sont de sortie, ils ne sont pas contents donc ils sont vulgaires. Je ne savais pas que certains pouvaient être autant atteints par le marketing d´Apple
mdr2.gif
Petite vulgarité de comptoir hein, c'est pas très gros... non ?
Et puis pour "fanboy" ou "marketing Apple", tu peux repasser, tu trouveras mieux ailleurs crois moi. Apple est vraiment le dernier de mes soucis, je me fous royalement de la boite comme de toutes les autres boites d'ailleurs.
Toi par contre, on ne peut pas dire que tu fasses preuve d'un grand ...recul, je dirais... ça sent la hateboyerie à plein nez à chacune de tes lignes, ça finit par se voir vite
Tu sais, justifier tout ça par des années de frustration et de contrariété passke 3 fanboys te martelaient qu'OSX était imperméable, c'est un peu léger (enfin tu m'diras ça dépend de ton audience); ça ne fait que montrer, en fait, que le peu de recul que tu as maintenant (en te réjouissant de la propagation de n'importe quelle tendance néfaste) est le même que celui que tu n'as jamais eu avant (en t'énnervant devant quelques pelés qui te soutenaient l'insoutenable).
Évidemment, tu as compris que ça ne concernait pas que toi, m'enfin tu m'as l'air d'être un très beau specimen
Avatar de oposs INpactien
oposs Le mercredi 18 avril 2012 à 12:37:30
Inscrit le lundi 11 octobre 04 - 9248 commentaires
Ah Melaure, je pense que tu devrais te consacrer un peu plus a ce que tu fais autour du Mac parce que sur les forums tu deviens juste une grosse caricature de toi-meme (et ca inclut les forums Mac).
Avatar de ano_634703639767283037 INpactienne
ano_634703639767283037 Le mercredi 18 avril 2012 à 12:58:52
Inscrite le lundi 17 mai 10 - 230 commentaires
mdr2.gif
Petite vulgarité de comptoir hein, c'est pas très gros... non ?
Et puis pour "fanboy" ou "marketing Apple", tu peux repasser, tu trouveras mieux ailleurs crois moi. Apple est vraiment le dernier de mes soucis, je me fous royalement de la boite comme de toutes les autres boites d'ailleurs.
Toi par contre, on ne peut pas dire que tu fasses preuve d'un grand ...recul, je dirais... ça sent la hateboyerie à plein nez à chacune de tes lignes, ça finit par se voir vite
Tu sais, justifier tout ça par des années de frustration et de contrariété passke 3 fanboys te martelaient qu'OSX était imperméable, c'est un peu léger (enfin tu m'diras ça dépend de ton audience); ça ne fait que montrer, en fait, que le peu de recul que tu as maintenant (en te réjouissant de la propagation de n'importe quelle tendance néfaste) est le même que celui que tu n'as jamais eu avant (en t'énnervant devant quelques pelés qui te soutenaient l'insoutenable).
Évidemment, tu as compris que ça ne concernait pas que toi, m'enfin tu m'as l'air d'être un très beau specimen

Typique du fanboy en plus je n´ai rien compris de la plupart de ton commentaire tellement c´est incohérent, mais bon, c´est bien connu, les macusers préfèrent critiquer la forme plutôt que le fond. Et encore, dans ton cas, ta vulgarité fait preuve d´une certaine débilité inquiétante
Avatar de Zorglob INpactien
Zorglob Le mercredi 18 avril 2012 à 13:26:56
Inscrit le mardi 6 juin 06 - 8286 commentaires

Typique du fanboy en plus je n´ai rien compris de la plupart de ton commentaire tellement c´est incohérent, mais bon, c´est bien connu, les macusers préfèrent critiquer la forme plutôt que le fond. Et encore, dans ton cas, ta vulgarité fait preuve d´une certaine débilité inquiétante
Après l'avoir écrit, j'ai rapidement pensé que tu ne comprendrais pas... Pas de surprise, donc...
Ça voulait dire, entre autres, que c'est typique du hateboy d'étiqueter "fanboy" tout ce qui ne va pas dans son sens, c'est plus simple, facile, médiocre et stérile. "La barbe du hateboy est souvent plus longue que le prétendu fanboy qu'il pourchasse". Après, ce n'était qu'une explication éventuelle du "pourquoi hateboy"...

Edité par zorglob le mercredi 18 avril 2012 à 13:27
Avatar de ano_634703639767283037 INpactienne
ano_634703639767283037 Le mercredi 18 avril 2012 à 13:30:04
Inscrite le lundi 17 mai 10 - 230 commentaires
Aller, un imbécile de plus à filtrer, ainsi je ne vais plus devoir m´abaisser à ton niveau pour lire tes commentaires
Avatar de Zorglob INpactien
Zorglob Le mercredi 18 avril 2012 à 15:05:52
Inscrit le mardi 6 juin 06 - 8286 commentaires
Allez, un imbécile de plus à filtrer, ainsi je ne vais plus devoir m´abaisser à ton niveau pour lire tes commentaires
Oh ben nan, me filtre pas, allez, steplé

Avatar de Tner0lf INpactien
Tner0lf Le mercredi 18 avril 2012 à 15:25:45
Inscrit le jeudi 6 novembre 08 - 2086 commentaires
ben ça vole bas les zenfants.

Et le coup du filtre
Avatar de lava INpactien
lava Le mercredi 18 avril 2012 à 15:46:44
Inscrit le jeudi 11 juin 09 - 598 commentaires
ben ça vole bas les zenfants.

Et le coup du filtre


C'est comme Facebook, "Si tu me parles comme ça, je te bloque!" "Oh non pas ça,méchant"
Commentaire de Maitre Nounouille supprimé le 18/04/2012 à 19:14:20 : Provocation
;