Mimo że system macOS tradycyjnie postrzegany jest jako bezpieczniejszy, istnieją cyberprzestępcy, którzy próbują wzbogacić się kosztem jego użytkowników. Ze statystyk firmy Kaspersky wynika, że dobrym przykładem potwierdzającym tę tezę jest Shlayer – najbardziej rozpowszechnione zagrożenie dla systemu macOS w 2019 roku.
Szkodnik ten specjalizuje się w instalowaniu adware, czyli programów, które uprzykrzają życie użytkownikom poprzez wyświetlanie niechcianych reklam, przechwytywanie i gromadzenie zapytań wpisywanych w wyszukiwarki oraz modyfikowanie wyników wyszukiwania w celu rozprzestrzeniania jeszcze większej liczby niechcianych zasobów.
Jak dochodzi do infekcji?
Proces infekcji zazwyczaj składa się z dwóch faz – najpierw użytkownik instaluje oprogramowanie Shlayer, a następnie szkodnik ten instaluje wybrany rodzaj narzędzia adware. Jednak do samej infekcji urządzenia dochodzi wtedy, gdy użytkownik nieświadomie pobiera na nie szkodliwy program. W tym celu stworzono system rozprzestrzeniania narzędzi cyberprzestępczych z licznymi kanałami, za pośrednictwem których użytkownicy pobierają szkodnika.
Shlayer wykorzystywany jest jako sposób zarabiania pieniędzy na stronach internetowych w wielu przestępczych programach partnerskich, a stosunkowo wysokie wynagrodzenie za każde zainstalowanie szkodliwego oprogramowania przez użytkowników ze Stanów Zjednoczonych spowodowało, że istnieje ponad tysiąc „stron partnerskich” rozprzestrzeniających Shlayera.
Mechanizm ten działa następująco: gdy użytkownik szuka np. odcinka serialu telewizyjnego lub meczu piłki nożnej, wyświetlane reklamy przekierowują go na fałszywe strony aktualizacji Flash Playera. Tam ofiara bezwiednie pobiera szkodliwe oprogramowanie. Za każdą taką instalację „partner”, który rozprzestrzenił odsyłacze do szkodliwego oprogramowania, otrzymuje wynagrodzenie w modelu „pay-per-install”.
Inne metody polegają na przekierowywaniu użytkowników na fałszywą stronę aktualizacji Adobe Flasha z różnych dużych zasobów online posiadających wielomilionową grupę odbiorców, łącznie z serwisem YouTube, w których odsyłacze do szkodliwych stron internetowych zostały umieszczone w opisach filmów. Ponadto badacze z firmy Kaspersky wykryli liczne odsyłacze prowadzące do ponad 700 domen ze szkodliwym kodem w przypisach do artykułów w Wikipedii. Użytkownicy, którzy kliknęli te odsyłacze, byli przekierowywani na strony pobierania szkodliwego oprogramowania Shlayer.
Niemal wszystkie strony internetowe prowadzące do fałszywego programu Flash Player zawierały treści w języku angielskim. Odzwierciedla to czołówkę państw pod względem odsetka użytkowników zaatakowanych przez to zagrożenie – Stany Zjednoczone (31%), Niemcy (14%), Francja (10%) oraz Wielka Brytania (10%).
Źródło: Kaspersky