Even oppassen met HandBrake
6 mei 2017 - 21:35   
geplaatst door: Pieterr
https://forum.handbrake.fr/viewtopic.php?f=33&t=36364

Citaat

Mirror Download Server Compromised

SECURITY WARNING

Anyone who has downloaded HandBrake on Mac between [02/May/2017 14:30 UTC] and [06/May/2017 11:00 UTC] needs to verify the SHA1 / 256 sum of the file before running it.

"One experiment is worth a thousand expert opinions."
Even oppassen met HandBrake
7 mei 2017 - 01:04    reactie #1
geplaatst door: MacFrankie
Het blijft oppassen met de updates hiervan...

Toch een mooi programma!

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Even oppassen met HandBrake
7 mei 2017 - 02:48    reactie #2
geplaatst door: HEXDIY
Bedankt voor de waarschuwing! Ik heb dat vanavond ook vernomen via de grapevine.

Een super programma, anders, Handbrake.

If it ain't broke, don't fix it! Recycle the planet, we're gonna need it! Think different, think twice, Apple!
M1 is a success! Please do not forget Mac OS.
Even oppassen met HandBrake
7 mei 2017 - 03:15    reactie #3
geplaatst door: HEXDIY
If it ain't broke, don't fix it! Recycle the planet, we're gonna need it! Think different, think twice, Apple!
M1 is a success! Please do not forget Mac OS.
Even oppassen met HandBrake
7 mei 2017 - 11:08    reactie #4
geplaatst door: Pieterr
"One experiment is worth a thousand expert opinions."
Even oppassen met HandBrake
7 mei 2017 - 12:03    reactie #5
geplaatst door: Jantje B
Wat raad je aan indien geupdate tussen 2 en 6 mei?
Deinstalleren, Malwarebytes draaien en opnieuw donwloaden?
Even oppassen met HandBrake
7 mei 2017 - 12:28    reactie #6
geplaatst door: Pieterr
Het is de vraag of Malwarebytes deze al herkent.

Ik zou eerst kijken of je geïnfecteerd bent (zie info link startposting).
Als dat zo is, staan er verwijderinstructies in de link genoemd.
Maar persoonlijk zou ik in dat geval de schijf wissen en OS X opnieuw installeren, en (de data uit) een backup van vóór de genoemde datum terugzetten.

"One experiment is worth a thousand expert opinions."
Even oppassen met HandBrake
7 mei 2017 - 13:47    reactie #7
geplaatst door: MackeyV40
Zoals ik heb begrepen zijn er op moment van schrijven nog geen scanners die deze trojan herkennen. Ook XProtect zelf laat het nog gewoon door.

Ik draai zelf Sophos, heb met opzet de besmette versie laten draaien (sandboxed dus geen verbinding met netwerk/internet/bluetooth) en geen alarm. En ja, ik heb inmiddels Sophos op de hoogte gebracht met een sample van de bestanden.

En ik heb natuuurlijk ook volgens de instructies alles verwijderd en via een aparte losse box alle uitgaande netwerkverkeer van mijn MBA in de gaten gehouden. Gelukkig geen verdere gevolgen.

(Bewerkt door MackeyV40 om 14:09, 7-05-2017)

MacBook Pro (13-inch, 2020, 4 Thunderbolt-3 ports. Intel Core i5 1,8 GHz, 16 GB, 500 gB SSD), iPhone 13 256 gB, iPad 6 (9.7 inch, 2018) 32 gB, iPad 8 (9.7 inch, 2020), 32 gB, Apple Watch 3, Apple Watch 8 LTE.
Even oppassen met HandBrake
7 mei 2017 - 13:55    reactie #8
geplaatst door: MacQ
Ik ben dus de sjaak....  :wacko:  :thumbs-down:  :mad: 2 mei een update van Handbrake geïnstalleerd.

Ik heb de check & instructies uit de bovenste link opgevolgde en de malware verwijderd. Daarna heb ik het dringende advies alle wachtwoorden te veranderen opgevolgd. Waar ik dat nog niet had heb ik two-factor-verification ingeschakeld.
Ook heb ik Little Snitch weer geïnstalleerd en check ik ieder uitgaand signaal op bestemming. Als de bestemming niet op het eerste oog duidelijk is, check ik het IP-adres.

Zie ik nog iets over het hoofd, behalve een clean install en het terugplaatsen van de Time Machine backup van 1 mei?

iPad Pro M1 12,9”; iMac 21.5" 4k 2017; iPhone 15; Apple Watch 4; AirPods Pro
Even oppassen met HandBrake
7 mei 2017 - 14:49    reactie #9
geplaatst door: Sarah
Ik heb zojuist 07 mei - 11:00u, ene update binnen gekregen van HandBrake.
Als ik kijk dan zie ik nergens "Activity_agent" die actief is...

Toch opletten of zo laten?

 iMac (Retina 4K, 21.5-inch, 2017)  iPhone 11 256GB  iPad Pro 9,7" 128GB - Wi-Fi - Cellular  Apple TV4k - 64Gb
Even oppassen met HandBrake
7 mei 2017 - 16:54    reactie #10
geplaatst door: iEscape

Citaat
Pieterr om 12:28, 7-05-2017
Het is de vraag of Malwarebytes deze al herkent.

Thomas Reed (MBAM for Mac) is al op de hoogte, zie HandBrake question

met vriendelijke groet, iEscape
Even oppassen met HandBrake
7 mei 2017 - 16:54    reactie #11
geplaatst door: MackeyV40

Citaat
wivy om 14:49, 7-05-2017
Ik heb zojuist 07 mei - 11:00u, ene update binnen gekregen van HandBrake.
Als ik kijk dan zie ik nergens "Activity_agent" die actief is...

Toch opletten of zo laten?

Het lijkt erop dat het bij jou goed zit... Op de website van HandBrake staat het volgende:

Citaat

Summary

    HandBrake-1.0.7.dmg was replaced by another unknown malicious file that DOES NOT match the SHA1 / SHA256 hashes on our website or on our Github Wiki which mirrors these:
https://github.com/HandBrake/HandBrake/wiki/Checksums[/list]
    The Affected Download mirror (download.handbrake.fr) has been shutdown for investigation.
    The Primary Download Mirror and website were unaffected.

    Downloads via the applications built-in updater with 1.0 and later are unaffected. These are verified by a DSA Signature and will not install if they don't pass.

    Downloads via the applications built-in updater with 0.10.5 and earlier did not have verification so you should check your system with these older releases

Dus als je vanuit HandBrake zelf hebt geupdate lijkt het erop dat dat wel goed is gegaan.

@All: verbaast het jullie ook niet dat er zelfs nu nog niet één website hierover rept, met uitzondering van https://security.nl? Ik had Tweakers.net een nieuws-tip gestuurd: nul feedback en ook niet op de site. Sophos: sample en alles gestuurd: nul feedback. Als ik het niet tegen was gekomen hier op MacFreak had ik het echt niet geweten en met mij vele anderen. En dit lijkt me toch echt wel een serieuze dreiging....

MacBook Pro (13-inch, 2020, 4 Thunderbolt-3 ports. Intel Core i5 1,8 GHz, 16 GB, 500 gB SSD), iPhone 13 256 gB, iPad 6 (9.7 inch, 2018) 32 gB, iPad 8 (9.7 inch, 2020), 32 gB, Apple Watch 3, Apple Watch 8 LTE.
Even oppassen met HandBrake
7 mei 2017 - 22:40    reactie #13
geplaatst door: jaco123

Citaat
MackeyV40 om 16:54, 7-05-2017
@All: verbaast het jullie ook niet dat er zelfs nu nog niet één website hierover rept, met uitzondering van https://security.nl? Ik had Tweakers.net een nieuws-tip gestuurd: nul feedback en ook niet op de site. Sophos: sample en alles gestuurd: nul feedback. Als ik het niet tegen was gekomen hier op MacFreak had ik het echt niet geweten en met mij vele anderen. En dit lijkt me toch echt wel een serieuze dreiging....

Nee, verbaast me niks, als je even buiten het Apple-universum kijkt, dan is dit al vele vele jaren business-as-usual.
Wat me wel heel erg verbaasd is dat er in de Mac-wereld nog steeds zoveel mensen zijn die niet weten dat dit soort dingen er al enige tijd niet alleen meer voor Windows, maar ook voor de Mac zijn.

In het draadje over Avast wordt nog driftig geadviseerd vooral virusscanner etc van je systeem af te halen, terwijl de realiteit is dat cybercrime intussen behoorlijk geprofessionaliseerd is. Het zijn allang niet meer de individuele hackers die het voor de uitdaging doet, er gaat gewoon grof geld in om. Juist de naïviteit van de gemiddelde Mac-gebruiker maakt het een bijzonder lucratief platform om veel geld te verdienen.

Even oppassen met HandBrake
7 mei 2017 - 23:05    reactie #14
geplaatst door: MacFrankie

Citaat
jaco123 om 22:40, 7-05-2017

In het draadje over Avast wordt nog driftig geadviseerd vooral virusscanner etc van je systeem af te halen, terwijl de realiteit is dat cybercrime intussen behoorlijk geprofessionaliseerd is.

Vind je deze bedreiging dan met een virusscanner? Neen! Dat geldt overigens voor 99,99% van de huidige bedreigingen. Virussen zijn van de afgelopen decennia, nu is 99,00% phishing (waar geen antivirus tegen mogelijk is), en 0,99% zijn trojans (waar antivirus altijd achterloopt, waardoor deze je ook hier niet beschermt), zoals deze bedreiging.

De makers van HandBrake hebben de beveiliging overduidelijk niet op orde. Ze laten hun site keer op keer kraken, en hebben dat te laat door, waardoor ze dagenlang(!!!) een geïnfecteerd bestand aanbieden.

Hoe moeilijk kan het zijn? Een scriptje dat elke minuut controleert of de checksum nog juist is, en als dat niet het geval is, het bestand wist, is in 5 minuten te schrijven. En als ze dat niet kunnen, laten ze dan zelf enkele malen per dag het bestand controleren. Als je al 3 keer gekraakt bent, doe je er toch alles aan dat je gebruikers er niet een vierde keer weer last van krijgen?

Als ze de beveiliging niet voor elkaar kunnen krijgen, moeten ze misschien eens overstappen op de Mac App Store. Veel beter voor iedereen!

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Even oppassen met HandBrake
8 mei 2017 - 00:00    reactie #15
geplaatst door: jaco123
Je mist mijn punt: Inderdaad lopen virus/malware/trojan-scanners doorgaans achter de feiten aan. Handbrake-ontwikkelaars kunnen inderdaad beter hun best doen hun site te beveiligen. Daar ging mijn reactie dan ook niet over.

Wat ik met mijn reactie wilde zeggen is dat ik vooral verbaasd ben over het feit dat een groot deel van de Mac-gemeenschap nog steeds in de mythe gelooft dat het Apple-platform compleet veilig is.
De rest van de wereld weet al lang en beter hoe de wereld in elkaar zit en dat andere algemene sites zoals tweakers het 13-in-een-dozijn-Handbrake-incidentje niet oppikken als "groot nieuws" verbaast me dus ook niet echt  (i.t.t. MackeyV40 die daar expliciet naar vroeg).

Even oppassen met HandBrake
8 mei 2017 - 00:28    reactie #16
geplaatst door: MacFrankie

Citaat
jaco123 om 0:00, 8-05-2017

Wat ik met mijn reactie wilde zeggen is dat ik vooral verbaasd ben over het feit dat een groot deel van de Mac-gemeenschap nog steeds in de mythe gelooft dat het Apple-platform compleet veilig is.

Nee, je bent niet gegarandeerd veilig. Een antiviruspakket heeft daar exact 0 invloed op, op die veiligheid.

Ja, op een Mac met macOS ben je gegarandeerd beschermd tegen virussen. Alleen bestaan bedreigingen niet meer uit virussen.

Als je vertrouwde sites en hun stores / software (Apple, Microsoft, Google, ..., HandBrake) niet meer kunt vertrouwen, dan is de bodem onder de veiligheid weg.

Geleerde les hier: HandBrake niet automatisch updaten, en pas na een week na het lezen van alle nieuws eventueel updaten. HandBrake is uit de lijst vertrouwde site verdwenen.

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Even oppassen met HandBrake
8 mei 2017 - 08:23    reactie #17
geplaatst door: MacFrankie
Kijk hier voor meer info:

Citaat

Apple heeft inmiddels een XProtect-handtekening uitgebracht om nieuwe infecties te voorkomen.

De in macOS ingebouwde bescherming beschermt je nu ook hiervoor. Dat is de enige juiste oplossing, een virusscanner is een lapmiddel!

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Even oppassen met HandBrake
8 mei 2017 - 09:03    reactie #18
geplaatst door: Spooter

Citaat
MackeyV40 om 16:54, 7-05-2017

Citaat
wivy om 14:49, 7-05-2017
Ik heb zojuist 07 mei - 11:00u, ene update binnen gekregen van HandBrake.
Als ik kijk dan zie ik nergens "Activity_agent" die actief is...

Toch opletten of zo laten?

Het lijkt erop dat het bij jou goed zit... Op de website van HandBrake staat het volgende:

Citaat

Summary

    HandBrake-1.0.7.dmg was replaced by another unknown malicious file that DOES NOT match the SHA1 / SHA256 hashes on our website or on our Github Wiki which mirrors these:
https://github.com/HandBrake/HandBrake/wiki/Checksums[/list]
    The Affected Download mirror (download.handbrake.fr) has been shutdown for investigation.
    The Primary Download Mirror and website were unaffected.

    Downloads via the applications built-in updater with 1.0 and later are unaffected. These are verified by a DSA Signature and will not install if they don't pass.

    Downloads via the applications built-in updater with 0.10.5 and earlier did not have verification so you should check your system with these older releases

Dus als je vanuit HandBrake zelf hebt geupdate lijkt het erop dat dat wel goed is gegaan.

@All: verbaast het jullie ook niet dat er zelfs nu nog niet één website hierover rept, met uitzondering van https://security.nl? Ik had Tweakers.net een nieuws-tip gestuurd: nul feedback en ook niet op de site. Sophos: sample en alles gestuurd: nul feedback. Als ik het niet tegen was gekomen hier op MacFreak had ik het echt niet geweten en met mij vele anderen. En dit lijkt me toch echt wel een serieuze dreiging....

Inmiddels wel op https://tweakers.net/nieuws/124399/hackers-verspreiden-besmette-versie-mac-app-handbrake-via-mirrorserver.html

Even oppassen met HandBrake
8 mei 2017 - 12:52    reactie #19
geplaatst door: Jantje B
Oef, ook ik vind geen "Activity_agent" in Activiteitenweergave  :satisfied:
Even oppassen met HandBrake
8 mei 2017 - 13:23    reactie #20
geplaatst door: het ModeratorTeam
We hebben hier inmiddels dit nieuwsbericht over (met vermelding), daarom hier een slotje.
met vriendelijke groet, het ModeratorTeam