แมค ดีเฟนเดอร์
Mac Defender (หรือที่รู้จักกันในชื่อMac Protector , Mac Security , [ 1 ] Mac Guard , [ 2 ] Mac Shield , [ 3 ]และFakeMacDef ) [ 4 ]เป็นโปรแกรมรักษาความปลอดภัยปลอม บนอินเทอร์เน็ต ที่มุ่งเป้าไปที่คอมพิวเตอร์ที่ใช้macOSบริษัทรักษาความปลอดภัย Mac ชื่อIntego ค้นพบ ซอฟต์แวร์ป้องกันไวรัสปลอมนี้เมื่อวันที่ 2 พฤษภาคม 2011 โดย Apple ไม่ได้ออกแพทช์จนกระทั่งวันที่ 31 พฤษภาคม[ 5 ] ซอฟต์แวร์นี้ได้รับการอธิบายว่าเป็น ภัย คุกคามมัลแว ร์ที่สำคัญครั้งแรก ต่อแพลตฟอร์ม Macintosh (แม้ว่าจะไม่ได้แนบหรือทำลายส่วนใดส่วนหนึ่งของ OS X ก็ตาม) [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ]อย่างไรก็ตาม มันไม่ใช่โทรจันเฉพาะสำหรับ Mac ตัวแรก และไม่ได้แพร่กระจายด้วยตนเอง
มีการรายงานโปรแกรมเวอร์ชันหนึ่งที่เรียกว่า Mac Guard ซึ่งไม่จำเป็นต้องให้ผู้ใช้ป้อนรหัสผ่านเพื่อติดตั้งโปรแกรม[ 12 ]แม้ว่าผู้ใช้ยังคงต้องเรียกใช้ตัวติดตั้งก็ตาม[ 13 ]
อาการ
โดยทั่วไปผู้ใช้จะพบโปรแกรมนี้เมื่อเปิดภาพที่เจอจากเครื่องมือค้นหา มันจะปรากฏเป็นหน้าต่างป๊อปอัพแจ้งว่าตรวจพบไวรัสในคอมพิวเตอร์ของผู้ใช้ และแนะนำให้ดาวน์โหลดโปรแกรม ซึ่งหากติดตั้งแล้ว ข้อมูลส่วนตัวของผู้ใช้จะถูกส่งต่อไปยังบุคคลที่สามที่ไม่ได้รับอนุญาต
โปรแกรมปรากฏในลิงก์ที่เป็นอันตรายซึ่งแพร่กระจายโดยการโจมตีด้วยการปรับแต่งเครื่องมือค้นหาบนเว็บไซต์ต่างๆ เช่นGoogle Image Search [ 14 ] เมื่อผู้ใช้เข้าถึงลิงก์ที่เป็นอันตรายดังกล่าว หน้าต่างการสแกนปลอมจะปรากฏขึ้น โดยเริ่มแรกอยู่ในรูปแบบของแอปพลิเคชันWindows XP [ 14 ]แต่ต่อมาอยู่ในรูปแบบของ "อินเทอร์เฟซแบบ Apple" [ 15 ]โปรแกรมจะแสดงการสแกนฮาร์ดไดรฟ์ของระบบอย่างไม่ถูกต้อง[ 14 ]จากนั้นผู้ใช้จะได้รับแจ้งให้ดาวน์โหลดไฟล์ที่ติดตั้ง Mac Defender และจะถูกขอให้ชำระเงิน 59.95 ถึง 79.95 ดอลลาร์สหรัฐสำหรับใบอนุญาตซอฟต์แวร์[ 14 ]แทนที่จะป้องกันไวรัส Mac Defender จะเข้าควบคุมเว็บเบราว์เซอร์ของผู้ใช้เพื่อแสดงเว็บไซต์ที่เกี่ยวข้องกับภาพลามกอนาจารและยังทำให้ผู้ใช้เสี่ยงต่อการถูกขโมยข้อมูลส่วนบุคคล (โดยการส่งต่อข้อมูลบัตรเครดิตให้กับแฮกเกอร์) [ 14 ] [ 16 ]เวอร์ชันใหม่กว่าจะติดตั้งตัวเองโดยไม่ต้องให้ผู้ใช้ป้อนรหัสผ่าน[ 17 ]ทุกรูปแบบกำหนดให้ผู้ใช้ต้องคลิกผ่านตัวติดตั้งเพื่อทำการติดตั้งให้เสร็จสมบูรณ์ แม้ว่าจะไม่จำเป็นต้องใช้รหัสผ่านก็ตาม[ 18 ]
ต้นทาง
ซอฟต์แวร์ดังกล่าวถูกติดตามผ่านเว็บไซต์ของเยอรมนีซึ่งถูกปิดไปแล้ว ไปยังChronoPay ซึ่งเป็น ผู้ให้บริการชำระเงินออนไลน์ ของรัสเซีย Mac Defender ถูกติดตามไปยัง ChronoPay โดยใช้ที่อยู่อีเมลของ Alexandra Volkova ผู้ควบคุมทางการเงินของ ChronoPay [ 19 ]ที่อยู่อีเมลดังกล่าวปรากฏในการลงทะเบียนโดเมนสำหรับ mac-defence.com และ macbookprotection.com ซึ่งเป็นเว็บไซต์สองแห่งที่ผู้ใช้ Mac ถูกส่งไปเพื่อซื้อซอฟต์แวร์รักษาความปลอดภัยChronoPayเป็นผู้ประมวลผลการชำระเงินออนไลน์รายใหญ่ที่สุดของรัสเซีย เว็บไซต์เหล่านี้โฮสต์อยู่ในเยอรมนีและถูกระงับโดย Webpoint.name ผู้จดทะเบียนในเช็ก ก่อนหน้านี้ ChronoPay เคยเชื่อมโยงกับกลโกงอีกรูปแบบหนึ่งที่ผู้ใช้ที่เกี่ยวข้องกับการแบ่งปันไฟล์ถูกขอให้จ่ายค่าปรับ[ 20 ] [ 21 ]
การตอบสนองของแอปเปิล
ตามข้อมูลของ Sophos ภายในวันที่ 24 พฤษภาคม 2554 มีการโทรไปยังฝ่ายสนับสนุนทางเทคนิคของAppleCareเกี่ยวกับปัญหาที่เกี่ยวข้องกับ Mac Defender จำนวน 60,000 ครั้ง [ 22 ]และ Ed Bott จากZDNetรายงานว่าจำนวนการโทรไปยัง AppleCare เพิ่มขึ้นเนื่องจาก Mac Defender และการโทรส่วนใหญ่ในเวลานั้นเกี่ยวข้องกับ Mac Defender [ 23 ] พนักงาน AppleCare ได้รับคำสั่งไม่ให้ช่วยเหลือผู้โทรในการลบซอฟต์แวร์[ 24 ] โดยเฉพาะอย่างยิ่ง พนักงานฝ่ายสนับสนุนได้รับคำสั่งไม่ให้แนะนำผู้โทรเกี่ยวกับวิธีการใช้ Force Quit และ Activity Monitor เพื่อหยุด Mac Defender รวมถึงไม่ให้แนะนำผู้โทรไปยังการสนทนาใด ๆ ที่เกี่ยวข้องกับปัญหาที่เกิดจาก Mac Defender [ 22 ] พนักงานฝ่ายสนับสนุน AppleCare ที่ไม่ประสงค์ออกนามกล่าวว่า Apple ได้กำหนดนโยบายนี้ขึ้นเพื่อป้องกันไม่ให้ผู้ใช้พึ่งพาฝ่ายสนับสนุนทางเทคนิคแทนโปรแกรมป้องกันไวรัส[ 24 ]
พนักงาน AppleCare ได้รับคำสั่งไม่ให้ช่วยเหลือผู้โทรในการลบซอฟต์แวร์ แต่ Apple สัญญาว่าจะออกแพทช์ซอฟต์แวร์ในภายหลัง[ 25 ] เมื่อวันที่ 24 พฤษภาคม 2011 Apple ได้ออกคำแนะนำเกี่ยวกับการป้องกันและการกำจัดมัลแวร์[ 26 ]การอัปเดตความปลอดภัยของ Mac OS X เวอร์ชัน 2011-003 ได้รับการเผยแพร่เมื่อวันที่ 31 พฤษภาคม 2011 และไม่เพียงแต่มีการลบโทรจันโดยอัตโนมัติและการอัปเดตความปลอดภัยอื่นๆ เท่านั้น แต่ยังมีคุณสมบัติใหม่ที่อัปเดตคำจำกัดความมัลแวร์จาก Apple โดยอัตโนมัติอีกด้วย[ 1 ]