Ce fichier système est installé le long du chemin : /System/Library/CoreServices/CoreTypes.bundle/Contents/Resources/XProtect.plist

Son contenu peut être mis à jour automatiquement si l'option correspondante est cochée dans les Préférences Système > panneau Sécurité et confidentialité > Avancé. Ce dispositif était discrètement apparu à l'été 2009, dans une mise à jour de Snow Leopard (lire De nouveaux détails sur l'antivirus de Snow Leopard).

Ce malware se déguise en installeur d'une application musicale fonctionnant avec un réseau social populaire en Russie. Originalité, il demande d'entrer son numéro de téléphone pour l'activer. On reçoit en retour un SMS avec le code nécessaire. Mais en le fournissant, on donne incidemment son accord pour être débité tous les mois sur sa facture téléphonique d'un petit montant. Le tout pour une application, VKMusic 4, disponible gratuitement chez son éditeur.
