Новый ботнет для OS X
«Яблочная» зомби-сеть управляется через reddit.com.
Удивительно, но многие пользователи «яблочной» техники почему-то до сих пор пребывают в абсолютной уверенности, что малвари для Аррle-девайсов почти не существует и это некий миф. Антивирусные компании, однако, постоянно твердят об обратном. Вот и компания «Доктор Веб» отчиталась об обнаружении нового ботнета из OS X устройств, насчитывающего как минимум 17 658 машин.
Причиной этой небольшой эпидемии стал вредонос Mac.BackDoor.iWorm. В целом троянец вполне обычен, есть только одно «но». Довольно интересно, что, вольготно устроившись в системе, вредонос открывает один из портов и ожидает входящего соединения, отправляя за-прос на удаленный интернет-ресурс для получения списка адресов управляющих серверов, после чего подключается к удаленным серверам и ожидает поступления команд. Дело в том, что за списком адресов управляющих серверов бот обращается не куда-то, а к поисковому сервису сайта reddit.com, указывая в качестве запроса шестнадцатеричные значения первых восьми байт хеш-функции MD5 от текущей даты. По результатам поиска reaait.com отдает вео-страницу со списком управляющих серверов ботнета и портов, которые злоумышленники публикуют в виде комментариев к теме minecraftserverlists от имени пользователя vtnhiaovya. Вот так и получается, что кто-то управляет ботнетами через Tor, а кто-то не заморачивается и делает это прямо через Reddit, притом вполне успешно.
На 26 сентября 2014 года насчитывалось 17 658 IP-адресов зараженных устройств. Наибольшее их количество-4610 (26,1% от общего числа) пришлось на долю США. На втором месте Канада с показателем 1235 адресов (7%). Третье место занимает Великобритания: здесь выявлено 1227 IP-адресов инфицированных компьютеров (6,9%).