El malware Oompa-Loompa , también llamado OSX/Oomp-A o Leap.A , es un gusano que infecta aplicaciones y se propaga en redes LAN para Mac OS X , descubierto por la empresa de seguridad de Apple Intego el 14 de febrero de 2006. [ 1 ] Leap no puede propagarse por Internet y solo puede propagarse en una red de área local accesible mediante el protocolo Bonjour . En la mayoría de las redes, esto lo limita a una única subred IP . [ 2 ]
Parto e infección
El gusano Leap se propaga a través del programa de mensajería instantánea iChat como un archivo tar comprimido con gzip llamado latestpics.tgz . Para que el gusano surta efecto, el usuario debe ejecutarlo manualmente abriendo el archivo tar y luego ejecutando el archivo ejecutable oculto que contiene.
El archivo ejecutable está disfrazado con el icono estándar de un archivo de imagen y afirma mostrar una vista previa del próximo sistema operativo de Apple. Una vez ejecutado, el gusano intentará infectar el sistema.
Para los usuarios que no son administradores, se les pedirá la contraseña de administrador del equipo para obtener privilegios para editar la configuración del sistema. No infecta las aplicaciones en el disco, sino cuando se cargan, mediante una función del sistema llamada "apphook".
Leap solo infecta aplicaciones Cocoa y no infecta las aplicaciones del sistema (incluidas las preinstaladas en un equipo nuevo), sino únicamente las aplicaciones del usuario que ha iniciado sesión. Normalmente, esto significa aplicaciones que el usuario actual ha instalado arrastrando y soltando archivos, en lugar de mediante el instalador de Apple. Al abrir una aplicación infectada, Leap intenta infectar las cuatro aplicaciones usadas más recientemente. Si estas cuatro no cumplen con los criterios anteriores, no se produce ninguna infección adicional en ese momento.
Carga útil
Una vez activado, Leap intenta propagarse a través de la lista de contactos Bonjour de iChat del usuario . No se propaga mediante la lista principal de contactos de iChat ni a través de XMPP . (Por defecto, iChat no utiliza Bonjour y, por lo tanto, no puede transmitir este gusano).
Leap no borra datos, no espía el sistema ni toma el control del mismo, pero sí tiene un efecto perjudicial: debido a un fallo en el propio gusano, la aplicación infectada no se ejecuta. Esto resulta útil, ya que impide que los usuarios sigan ejecutando el programa infectado.
Protección y recuperación
Un método común para protegerse contra este tipo de gusano informático es evitar abrir archivos de fuentes no confiables. Se puede deshabilitar una cuenta de administrador existente desmarcando la casilla "Permitir que este usuario administre este equipo". (Para instalar software y modificar configuraciones importantes del sistema, debe permanecer al menos una cuenta de administrador, incluso si se creó exclusivamente para ese fin).
La recuperación tras una infección por Leap implica eliminar los archivos del gusano y reemplazar las aplicaciones infectadas por copias nuevas. No requiere reinstalar el sistema operativo, ya que las aplicaciones del sistema son inmunes. [ 3 ]
Referencias
Enlaces externos
- Análisis de Intego - OSX/Leap.A, también conocido como OSX/Oompa-Loompa. Archivado el 17 de septiembre de 2009 en Wayback Machine.
- Macworld - Seguridad para Mac: Antivirus
- Prueba de Macworld del Leap A, con consejos de recuperación. Archivado el 15/04/2006 en Wayback Machine.
- Malware Leap-A: lo que necesitas saber. Archivado el 8 de abril de 2011 en Wayback Machine.
- Gusanos informáticos
- malware para macOS