Si el usuario es lo suficientemente incauto y abre el fichero ZIP (de nombre Dokument.ZIP), se mostrará un falso mensaje diciendo que el fichero no ha podido ser abierto debido a que está dañado, siendo ese el momento que aprovecha el malware para ejecutarse y mostrar otro mensaje emergente diciendo al usuario que le ha llegado una nueva actualización para macOS, invitándole a hacer clic sobre el botón Actualizar Todo (Update All). En caso de pulsar el botón, el malware pedirá la contraseña del usuario, cosa que culmina el proceso de infección en caso de suministrar la correcta.
Estamos ante un ataque de phishing normal basado en ficheros adjuntos, por lo que el usuario no queda infectado al abrir el mensaje malicioso, sino el fichero adjuntado. El código malicioso de Dok incluye un certificado falso que se salta el cribado realizado por GateKeeper. En caso de tener un macOS infectado por este malware, se puede seguir las siguientes instrucciones para eliminarlo:
- Hacer clic en el icono del Menú de Apple en la esquina superior izquierda de la pantalla.
- Hacer clic en las Preferencias del Sistema desde el menú desplegable.
- Hacer clic el Red (Network).
- Seleccionar la conexión a Internet actual (Wi-Fi o Ethernet).
- Hacer clic en Avanzado en la parte inferior derecha de la ventana.
- Seleccionar la pestañas de Proxies.
- Seleccionar Configuración Automática de Proxy.
- Borrar la URL mostrada como http://127.0.0.1.5555 con todo lo que le sigue después.

/Users/_%User%_/Library/LaunchAgents/com.apple.Safari.proxy.plist
/Users/_%User%_/Library/LaunchAgents/com.apple.Safari.pac.plist
Por último, hay que borrar el certificado falso de Desarrollador de Apple siguiendo los siguientes pasos:- Lanzar Finder (el explorador de archivos).
- Seleccionar Aplicaciones.
- Abrir la carpeta Utilidades.
- Doble click sobre Acceso a llaveros.
- Seleccionar el certificado con nombre COMODO RSA Secure Server CA 2.
- Hacer clic con el botón secundario del ratón sobre el mencionado certificado.
- Seleccionar Borrar Certificado desde el menú desplegable.
- Seleccionar Borrar para confirmar que se quiere borrar el certificado.
Fuente: Muy Seguridad | iMore | CheckPoint
No hay comentarios.:
Publicar un comentario
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!