A leginkább ismert Mac-es videókonverter programok egyikét, a Handbrake-et hackerek használták ki, hogy általa juttassák el trójai vírusukat a gyanútlan letöltők gépeire. A fejlesztők későn vették észre a támadást és időközben többekhez is eljuthatott a kártékony program.
Hackerek támadása
A hackerek ügyeskedésükkel elérték, hogy az egyébként nyílt forráskódú Handbrake szerverét feltörve, oda a saját kódjukat tegyék fel. Így aztán bárki aki le akarta szedni magának a videókonvertert, a már vírussal megfertőzött verziót kapta meg.
Azóta természetesen a fejlesztők eltávolították a kérdéses verziót, de felszólításukban mindenkit figyelmeztetnek, hogy akik május 2. és 6. között telepítette a szoftvert, az jó eséllyel a trójai vírust is megkapta.
Trójai vírus eltávolítása
A fejlesztők hibázásuk észrevétele után
egy meglehetősen részletes és jó eltávolítási módszert közöltek, amellyel a fertőzött gépeket tisztíthatják meg az áldozatok.
Első lépés a felismerés, hogy vajon tényleg vírustámadás áldozatai lettünk-e. Az OSX.PROTON trójai vírus fertőzés esetén csatornát nyit a hackereknek a gépre. Ezzel gyakorlatilag teljesen átadja a gép feletti irányítást, így innentől kezdve már csak a bűnözők fantáziáján múlik, mihez kezdenek a lehetőséggel.
Hogy vírust töltöttünk-e le egy SHA checksummal megállapítható. Ha az érték az alábbiak egyike, akkor sajnos sikerült elkapni a vírust:
SHA1: 0935a43ca90c6c419a49e4f8f1d75e68cd70b274
SHA256: 013623e5e50449bbdf6943549d8224a122aa6c42bd3300a1bd2b743b01ae6793
Szerencsére az eltávolításra is van mód, a Terminálba beadva az alábbi parancsokat máris megszabadulhatunk a trójaitól:
- launchctl unload ~/Library/LaunchAgents/fr.handbrake.activity_agent.plist
- rm -rf ~/Library/RenderFiles/activity_agent.app
- ha a ~/Library/VideoFrameworks/ tartalmazza a proton.zip fájlt, távolítsuk el a mappát
Ha ez kész, a Handbrake programot is törölni kell, hogy írmagja se maradjon.