«Касперский» сделал антивирус для «маководов»

«Касперский» сделал антивирус для «маководов»

Отечественные пользователи Mac OS X теперь имеют возможность выбрать антивирус от двух отечественных же вендоров. По мнению экспертов, установить защиту для ОС, которую принято считать  наименее интересной для киберпреступников, «маководов» может побудить забота о пользователях Windows.

«Лаборатория Касперского» официально объявила о выпуске антивируса для Mac OS X. Разработка продукта велась около двух лет и секретной не была: еще в феврале прошлого года «ЛК» пригласила владельцев Mac с процессором Intel протестировать альфа-версию 7-ки, работающей на Mac OS X 10.4 (Tiger). Бета-версия, работающая с Mac OS 10.4.11 и выше, стала доступна для внешнего тестирования этим летом.

 

Годовая лицензия антивируса обойдется пользователям Macintosh (на базе процессоров Intel) в 1200 руб. Аппаратные требования - 512 МБ ОЗУ, не менее 80 МБ доступной памяти на жестком диске и подключение к интернету для активации и обновления продукта. Разработчики обещают, что антивирус потребляет менее 1% от вычислительной мощности компьютера. В описании основных функций продукта, помимо базовой защиты самого Mac (включая вредоносное ПО в общих папках других операционных систем, запущенных в виртуальной машине), говорится о возможности предотвратить передачу угроз друзьям и коллегам, использующим «другие типы компьютеров». Эта угроза, по оценкам специалистов «ЛК», ежедневно измеряется 30 тыс. новых вредоносов.  

 

«На наш взгляд, при текущем состоянии «вирусного» рынка антивирус под Mac OS рассчитан на тех «маководов», которые заботятся о пользователях Microsoft и не хотят непреднамеренно переслать им файл, инфицированный вирусами для Windows, которые на Mac OS просто не запустятся», - комментирует Виталий Янко, коммерческий директор Agnitum. При этом пользователи Windows, по его словам, «тот сегмент, которому защита действительно нужна».

 

В качестве причин, побудивших «ЛК» разработать антивирус для Mac OS X, представители самой «Лаборатории» также называют желание  создать продукт для смешанных рабочих окружений Windows/Linux/Mac, который не позволил бы использовать Mac для проникновения в сеть. Не менее важной причиной, по словам Вартана Минасяна, менеджера «ЛК» по развитию продуктов для Mac OS, стала растущая доля компьютеров Mac, что автоматически привлекает к ним внимание создателей вирусов и троянов.

 

«Пессимистичная оценка количества Mac-пользователей в мире - 30 млн, оптимистичная - 80 млн, - говорит Минасян. - Мы исходим из цифры в 50 млн активных пользователей Mac в мире. Это количество каждый год увеличивается минимум на 5 миллионов новых Mac, продаваемых Apple во всем мире». «ЛК», по его словам, еженедельно детектирует в среднем одного нового трояна, специально созданного для Mac OS X. Кроме того, известны атаки на перехват всего интернет-трафика с компьютеров Мак с целью его последующего анализа. «По нашим оценкам, в настоящий момент заражены десятки тысяч компьютеров Mac, и эта цифра постоянно растет», - утверждают в «Лаборатории». Тем не менее, свои оценки потенциального спроса на антивирус для Mac и планы его продаж на отечественном рынке в компании предпочитают не называть.

 

По статистике Liveinternet.ru за октябрь этого года, Mac OS X сейчас установлена на 0,6% всех компьютеров, выходящих в Рунет (по сравнению с 0,4% в январе-феврале и 0,5% - в марте-июне). Если отталкиваться от самой оптимистичной оценки роста российского парка компьютеров в 2009 г., недавно обнародованной Минэкономразвития, - 10,5% от уровня прошлого года, то есть до 44,2 млн штук (по оценкам того же МЭР), доля Mac в России измеряется 265 тыс. компьютеров. Статистику по мировому рынку предоставляет Net Applications: глобальную долю Mac ее специалисты оценивают в 4,93%. Что касается продаж новых компьютеров, то на рынке США, по данным Gartner за 3-й квартал этого года, Apple занимает 8,8%. IDC оценивает ее долю немного выше - в 9,4%.

 

 

«Безусловно, Mac OS - самая распространенная из Unix-систем, - соглашается Виталий Янко из Agnitum. - По статистике, доля «макбуков» в мире составляет порядка 10%, а это несколько десятков миллионов компьютеров (исходя из общего числа ПК по данным Gartner), и интерес вирусописателей к Mac OS со временем может повышаться». Янко напоминает, что уже существует ряд эксплойтов, использующих уязвимости веб-приложений, таких как Flash, Quicktime, Adobe Reader и надстройки для веб-браузеров. Их активация на Mac OS происходит, в первую очередь, в результате неосмотрительных действий самих пользователей и может быть использована для перенаправления атак, формируя сети компьютеров-зомби (известные как «Mac-ботнеты»).

 

В отличие от эксперта в области безопасности Чарли Миллера (Charlie Miller) из Independent Security Evaluators, чья фраза «У Windows 90% рынка, но хакеры отдают ей 100% своего времени» уже стала крылатой, в «Лаборатории» считают, что киберпреступники будут тратить свое время на то, где будет предсказуемый финансовый результат от их деятельности. «В таком случае атаковать неподготовленных и незащищенных пользователей Mac проще всего, а деньги у них, очевидно, точно такие же, как и у пользователей других ОС», - уверен Вартан Минасян. Алексей Гребенюк, старший консультант по информационной безопасности, ранее директор Центра технической поддержки «Доктор Веб», в свою очередь, признает, что хоть на сегодняшний день фраза Миллера актуальна, вечно так продолжаться не будет. «Ситуация на ИТ-рынке меняется очень быстро, можно и опоздать, - говорит он. -  Пример тому - вредоносные коды для мобильных платформ. Еще не так давно казалось, что все это в будущем, сегодня же все вендоры согласны с существованием угрозы для персональных данных владельцев мобильных устройств. И это все поменялось буквально за последние 3-5 лет».

«Рынок этой ОС имеет явную тенденцию к росту, - продолжает Алексей Гребенюк. - И если на сегодня лично мне не попадались вредоносные коды конкретно для этой платформы (я пользуюсь ею), получение вредоносных кодов извне - из интернета, по электронной почте - имеет место. Иметь вредоносные коды даже в нефункциональном виде как-то не очень нравится. Поэтому появление новых решений - помимо встроенных - решение правильное, скажем, превентивное, которое стоит поддерживать».

 

Идея поддержать отечественных «маководов» пришла в голову не только «ЛК». В конце 2008 г. началось внешнее бета-тестирование антивируса для Maс OS X от «Доктор Веб», а его релиз состоялся в конце июня этого года. Свой продукт «Доктор Веб» представил как «первый русский антивирус для Mac OS X». Годовая лицензия (при наличии парка от 1 до 50 машин) у «Доктор Веб» стоит 990 руб. Аппаратные требования при этом - 64 МБ ОЗУ и не менее 30 МБ доступной памяти.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru