Program reklamowy dla OS X dystrybuuje trojany

Nie ufajcie wszystkim programom partnerskim...

Instalator niechcianych aplikacji, który został dodany do bazy wirusów Dr.Web jako Adware.Mac.MacInst.1 został stworzony z użyciem zasobów programu partnerskiego nazwanego „macdownloadpro.com„. Strony www licznych „partnerów” biorących udział w tym programie są zwykle wypełnione różnymi modułami reklamowymi i odwiedzanie tych stron prowadzi do otwierania w oknie przeglądarki wielu irytujących kart. Sam instalator ukrywa się jako „użyteczna” aplikacja lub plik MP3. W kilku przypadkach instalator jest pobierany automatycznie gdy użytkownik zostanie przekierowany na określoną stronę www.

Obraz Adware.Mac.MacInst.1 posiada nietypową strukturę – zawiera dwa ukryte foldery, które nie mogą być przeglądane na komputerze pracującym ze standardowymi ustawieniami systemu operacyjnego, jeśli użytkownik zdecyduje się na przeglądanie zawartości pliku DMG z użyciem Findera.

Katalog z aplikacją zawiera plik binarny uruchamiający instalator oraz kolejny folder z logo aplikacji i zaszyfrowanym plikiem konfiguracyjnym. Gdy instalator zostanie uruchomiony, wyświetla okienko dialogowe z informacją o pliku, który użytkownik zgłosił do pobrania. Po naciśnięciu przycisku „Next” malware wyświetla umowę partnerską informującą użytkownika, że w załączeniu do pliku zostanie zainstalowanych kilka innych komponentów. Jeśli użytkownik kliknie trudno dostrzegalny link „Decline” w dole okna, zostanie pobrany tylko wybrany na początku plik. Jeśli jednak kliknie przycisk „Next”, razem z plikiem zostanie pobrany i uruchomiony program wykrywany przez oprogramowanie Dr.Web jako Trojan.VIndinstaller.3.

Z kolei ta aplikacja instaluje złośliwe wtyczki do Safari, Firefoxa i Chrome. Te rozszerzenia są wykrywane jako trojany należące do rodziny Trojan.Crossrider. Adware.Mac.MacInst.1 kopiuje wszystkie pobrane komponenty do folderu „~/Library/Application Support/osxDownloader”.