HomeAppleKeRanger, primo ransomware per Mac. Come proteggersi

KeRanger, primo ransomware per Mac. Come proteggersi

KeRanger è il primo Ransomware in grado di attaccare i Mac. A darne l’annuncio attraverso il blog aziendale, è stato un team di ricercatori della Palo Alto Networks: per diffondersi sui sistemi Apple, il Ransomware KeRanger sfrutta una versione infetta (la 2.90) del celebre client BitTorrent Transmission. Per essere contagiati dal Ransomware, i sistemi OSX devono semplicemente lanciare l’installer dell’applicazione e attendere alcuni giorni, durante i quali KeRanger rende illeggibili file e cartelle presenti sul disco rigido. A quel punto, un messaggio di testo inviterà l’utente a pagare un riscatto pari a 1 BitCoin (circa 420$) per vedersi consegnare la chiave di decrittazione dei file compromessi.

KeRanger: il primo Ransomware per Mac si annida su Trasmission 2.90

Secondo quanto emerso dalle analisi dei ricercatori, ad essere stata infettata dal Ransomware sarebbe stata unicamente la versione 2.90 di Transmission per sistemi OS X. Altre versioni (e altre piattaforme software) risulterebbero estranee al problema che, al momento, sembrerebbe risolto: nel giro di poche ore la versione 2.90 “infettata” di Transmission è stata prontamente rimossa e rimpiazzata con la 2.92. Per questa ragione è vivamente consigliato l’upgrade delle versioni obsolete dell’applicazione, direttamente a questo indirizzo.

Secondo quanto affermato dai ricercatori di Bitdefender Labs, KeRanger rappresenterebbe il porting in ambito OS X del trojan Linux.Encoder, un malware che recentemente è stato impiegato dai cybercriminali per una serie di attacchi a danno di alcuni server Linux sparsi in tutto il mondo. KeRanger condivide con Linux.Encoder la routine di cifratura e molte altre caratteristiche, come quella di diffondersi attraverso eseguibili corrotti delle applicazioni o allegati malevoli inviati tramite e-mail.

KeRanger

Caratteristiche preoccupanti che potrebbero fare di Linux.Encoder (e quindi, della sua versione KeRanger) il primo ransomware cross-platform della storia, in grado di colpire sistemi operativi Linux e Mac in egual misura. Attualmente si stima che KeRanger abbia colpito circa 6.500 utenti Mac in tutto il mondo, attraverso l’installazione dei pacchetti Transmission infettati nella notte tra il 4 e il 5 marzo 2016.

KeRanger: ecco come colpisce il primo Ransomware per Mac

A rischio di infezione sono tutti gli utenti Mac che hanno scaricato, e successivamente installato, l’installer di Trasmission 2.90 dal sito web ufficiale. Gli hacker avrebbero infatti corrotto il file di installazione direttamente sui server dello sviluppatore: in questo modo, l’applicativo contenente il malware figurava regolarmente firmato con il certificato digitale rilasciato da Apple a Transmission Project.

ransomware-transmission-bittorrent-clientSecondo quanto riportato dai ricercatori di Palo Alto Networks, KeRanger si annida all’interno di un finto file di testo “General.rtf” che, una volta cliccato, lancia il processo “kernel_service“. Il processo può restare in stato di apparente inattività per un periodo compreso fra 1 e 5 giorni,  richiedendo ogni 5-10 minuti le chiavi necessarie a cifrare il disco del malcapitato utente a un server remoto.

Una volta ottenute le chiavi di cifratura, il ransomware KeRenger sferra l’attacco passando in rassegna le cartelle “Users” e “Volumes”, alla ricerca di oltre 300 tipi di file da criptare: doc, jpg, avi, mp4, mp3, xls, pdf e qualsiasi estensione normalmente utilizzata da un utente medio.

Ad essere cifrati purtroppo sono anche i backup di Time Machine, rendendo il processo di recupero ancor più difficile e facilitando il pagamento del riscatto per riavere i dati.

Una volta completato il processo di crittografia dati, l’utente visualizza un file di testo (“README_FOR_DECRYPT”) dove gli hacker informano circa il successo dell’operazione pirata, invitando la vittima a pagare il bitcoin di “riscatto” alle coordinate indicate nelle istruzioni.

KeRanger: come difendersi e cosa fare in caso di contagio

Dopo la scoperta del contagio, le versioni compromesse di Transmission sono state prontamente rimosse dai server: Apple ha provveduto nel giro di poche ore a revocare il certificato dello sviluppatore utilizzato dagli hacker per codificare il malware, provvedendo a rilasciarne uno nuovo per la versione 2.92 di Transmission oggi perfettamente funzionante e immune al malware KeRanger.

ransomware-KeRanger

In caso di nuova installazione, Transmission non presenta rischi di contagio. Per tutti i possessori delle vecchie versioni del programma in ambiente Mac, è caldamente consigliato l’upgrade alla nuova versione (da questo indirizzo).

Per scoprire se il Ransomware KeRanger ha iniziato il suo “sporco lavoro”, è possibile seguire questi semplici passaggi (consigliati dai ricercatori della Palo Alto Networks) per terminare i processi di cifratura ed evitare la perdita di dati:

  • Attraverso il Terminale o il Finder, controllare se nei seguenti percorsi:
    /Applications/Transmission.app/Contents/Resources/
    /Volumes/Transmission/Transmission.app/Contents/Resources/
    esiste il file di testo General.rtf: in caso affermativo, la versione di Transmission installata è infetta e deve quindi essere al più presto aggiornata con quella nuova.
  • In Applicazioni -> Utility avviare Monitoraggio Attività: se è presente un processo chiamato “kernel_service“, controllarne la presenza anche in /Users/<nome utente>/Library/kernel_service. In caso affermativo, si consiglia di interrompere immediatamente il processo, utilizzando se necessaria l’uscita forzata.
  • Dopo aver eseguito i passaggi precedenti, portarsi nella directory /Library e controllare l’eventuale presenza dei file “.kernel_pid”, “.kernel_time”, “.kernel_complete” o “kernel_service”: se presenti, eliminarli.

Se invece KeRanger dovesse avere già terminato il processo di cifratura, non tutto è perduto: il meccanismo di cifratura impiegato dal Ransomware è il medesimo di Linux.Encoder, che è già stato attaccato in passato da alcuni team di ricercatori per decifrare i file criptati, senza quindi pagare il riscatto chiesto dai pirati informatici.

Sulla Rete esistono diverse aziende specializzate in sicurezza informatica che assicurano di poter decifrare i file criptati da KeRanger, con costi decisamente abbordabili (poche decine di dollari) rispetto alla richiesta di riscatto. Non esistono certezze, ovviamente: la cosa migliore è disporre sempre di un backup dati offline, da utilizzare in questi casi di emergenza.

Seguiamo questa storia: iscriviti a questo articolo. Riceverai aggiornamenti in tempo reale non appena vengono pubblicati
Roberto Bonfatti
Roberto Bonfattihttps://www.alground.com/origin
Giornalista, copywriter, scrittore per passione. Da anni seguo con interesse il mondo dell'IT, con un occhio sul mondo e uno sulla mia tastiera.
Altri articoli

TI POSSONO INTERESSARE

Simone Carabella: biografia documentata. La storia politica, l’attivismo, i social

Dal Pd all'estrema destra, dalle case alla lotta contro l'Islam, una vita che va da un estremo all'altro senza soluzione di continuità. Vediamo nel...

Arresti antiterrorismo vicino alla base RAF Fairford usata dagli USA contro l’Iran

Cinque uomini arrestati nella notte vicino alla base britannica usata dagli USA contro l'Iran. Dall'accusa per esplosivi alla preparazione di un atto terroristico.

Netanyahu è colpevole di genocidio?

Il mandato d'arresto della Corte penale internazionale contro Netanyahu non contiene l'accusa di genocidio. Quella è davanti alla Corte internazionale di giustizia, contro lo Stato di Israele. Cosa è stato deciso e cosa resta aperto.

Gli Houthi i guerrieri che nessuno riesce a battere

Resta la domanda di fondo: quanto è forte, militarmente, Ansar Allah? La risposta non sta in una singola arma. Sta in un sistema costruito in vent'anni per non dover mai vincere uno scontro diretto.

Trump accoglie Xi e proroga la tregua sui dazi

Donald Trump ha accolto Xi Jinping sulla pista di Joint Base Andrews. Un presidente americano non lo faceva da undici anni. Nelle stesse ore Washington ha annunciato la proroga della tregua commerciale con Pechino.

Militari italiani in Arabia Saudita: cosa fanno a Ta’if?

Dopo gli attacchi contro la base aerea di Ta’if e il danneggiamento di un Eurofighter italiano, la presenza dei nostri militari in Arabia Saudita è diventata improvvisamente oggetto di discussione politica.

Rozzano, ronde e pestaggi: cosa sta succedendo

A Rozzano, nell'hinterland sud di Milano, l'aggressione a una donna ha innescato una protesta di residenti che nel giro di poche ore è degenerata in pestaggi e ronde spontanee.

Bollo auto 2027: perché la soglia degli 80 kW non distingue tra ricchi e poveri

Il Governo ha approvato l’esenzione dal bollo per le auto fino a 80 kW. Ma il criterio non considera reddito, ISEE o patrimonio: conta la potenza del veicolo, con effetti distributivi che possono sembrare paradossali.

Stabilicum, come cambia la legge elettorale dopo il sì del Senato

Il Senato approva lo Stabilicum: premio sopra il 42%, preferenze e capilista bloccati. Come funziona la riforma e perché la Camera resta decisiva.