Вирус-вымогатель научился заражать пользователей через поисковик

27 октября 2013

Как сообщается, с конца сентября 2013 года внимание экспертов привлекла уже известная вредоносная программа Nymaim - троян с функциями вымогателя.

Раньше заражение этим ПО осуществлялось при помощи известного комплекта взломщиков-эксплойтов BlackHole, которые использовали имеющиеся на компьютере уязвимости приложений или операционной системы для доставки вредоносного кода.

Однако недавно появилась информация о том, что автор комплекта BlackHole был задержан в России. Похоже, в этой связи злоумышленники стали использовать новый способ заражения пользователей.

С конца сентября было зафиксировано большое количество обнаружений этой вредоносной программы среди загруженных при помощи браузера файлов. Эксперты установили, что реферальные ссылки, ведущие на загрузку вредоносных файлов, принадлежат Google. Это означает, что перед заражением пользователь ввел в Google-поиск некий запрос и кликнул на одну из ссылок в поисковой выдаче.

Согласно результатам исследования веб-страниц, которые инициировали загрузку вредоносного кода, для масштабного заражения злоумышленники использовали т.н. "темную поисковую оптимизацию" (Black Hat SEO), с помощью которой продвигали специально созданные вредоносные страницы в топ выдачи по популярным ключевым словам.

Кликнув на такую ссылку в поисковой выдаче, пользователь перенаправляется на вредоносную страницу и инициирует загрузку архива, название которого – для повышения доверия пользователей – соответствует введенному в строку поиска тексту. Т.е. один и тот же архив будет загружен с разными именами, в зависимости от поискового запроса. Вот несколько примеров обнаруженных экспертами ESET названий одного файла:

 

  • video-studio-x4.exe
  • speakout-pre-intermediate-wb-pdf.exe
  • new-headway-beginner-3rd-edition.exe
  • donkey-kong-country-3-rom-portugues.exe
  • barbie-12-dancing-princesses-soundtrack.exe

 

По словам представителей ESET, Win32/Nymaim заражает систему в два этапа. Попав на компьютер, первый вредоносный файл осуществляет скрытую загрузку и запуск второго файла, который, в свою очередь, также может загружать дополнительное вредоносное ПО, а может и просто блокировать операционную систему для получения выкупа.

Аналитики обнаружили более десятка вариантов экрана блокировки, созданных на разных языках и с различным оформлением. Нетрудно догадаться, что их целью были пользователи из разных стран Европы и Северной Америки. На данный момент обнаружены экраны блокировки из Австрии, Великобритании, Германии, Ирландии, Испании, Канады, Мексики, Нидерландов, Норвегии, Румынии, Франции и США. Однако, этот список не является окончательным – скорее всего, существуют пострадавшие и в других странах. Пользователь из любой страны может быть заражен.

Интересно, что стоимость выкупа отличается для разных стран. В большинстве из найденных экранов блокировки цена выкупа составляет около $150, однако пользователей из США просят заплатить за разблокировку самую высокую цену - $300 долларов; в Румынии же зараженный пользователь может отделаться "всего лишь" 100 €, т.е. около $135.

Эксперты отмечают, что вся активность трояна Win32/Nymaim осуществляется в рамках кампании по распространению злонамеренного ПО, в процессе которой вредоносные Apache-модули заражают легальные веб-сервера, что приводит к перенаправлению пользователей на вредоносные сайты. Эта кампания, называемая The Home Campaign, продолжается с февраля 2011 года. По данным независимых исследований, за это время злоумышленники заразили почти 3 млн компьютеров.

Ранее Корресопндент.biz писал, что правительство США оказалось крупнейшей организацией, которая приобретает вредоносное ПО на "сером" рынке: Министерство обороны и спецслужбы США платят значительные деньги за так называемые уязвимости "нулевого дня" - критические пробелы в ПО, о которых ранее не было известно it-аналитикам.

Хочешь узнать больше - читай отзывы

techno.bigmir.net

← Вернуться на предыдущую страницу

Читайте также:

У Трампа "закінчується" терпіння щодо Путіна 13 сентября 2025

Американський лідер анонсував санкції проти російських банків і нафтової галузі, а також підвищення тарифів.

НАТО починає операцію "Східний вартовий" 13 сентября 2025

Операція розпочнеться найближчими днями. Вона включатиме участь численних сил і засобів, зазначив Марк Рютте.

ЗМІ назвали причини, що урезонили Орбана та Фіцо щодо санкцій проти РФ 13 сентября 2025

Однією з таким причин став "неформальний тиск" на Будапешт і Братиславу з боку США, заявили в Radio Free Europe

 

Вас могут заинтересовать эти отзывы

Лелека 4.7
Лелека

Отзывов: 1

Каталог отзывов





×

Выберите область поиска

  • Авто
  • Одяг / аксесуари
  • Роботодавці
  • Інше