Вирус-вымогатель научился заражать пользователей через поисковик

27 октября 2013

Как сообщается, с конца сентября 2013 года внимание экспертов привлекла уже известная вредоносная программа Nymaim - троян с функциями вымогателя.

Раньше заражение этим ПО осуществлялось при помощи известного комплекта взломщиков-эксплойтов BlackHole, которые использовали имеющиеся на компьютере уязвимости приложений или операционной системы для доставки вредоносного кода.

Однако недавно появилась информация о том, что автор комплекта BlackHole был задержан в России. Похоже, в этой связи злоумышленники стали использовать новый способ заражения пользователей.

С конца сентября было зафиксировано большое количество обнаружений этой вредоносной программы среди загруженных при помощи браузера файлов. Эксперты установили, что реферальные ссылки, ведущие на загрузку вредоносных файлов, принадлежат Google. Это означает, что перед заражением пользователь ввел в Google-поиск некий запрос и кликнул на одну из ссылок в поисковой выдаче.

Согласно результатам исследования веб-страниц, которые инициировали загрузку вредоносного кода, для масштабного заражения злоумышленники использовали т.н. "темную поисковую оптимизацию" (Black Hat SEO), с помощью которой продвигали специально созданные вредоносные страницы в топ выдачи по популярным ключевым словам.

Кликнув на такую ссылку в поисковой выдаче, пользователь перенаправляется на вредоносную страницу и инициирует загрузку архива, название которого – для повышения доверия пользователей – соответствует введенному в строку поиска тексту. Т.е. один и тот же архив будет загружен с разными именами, в зависимости от поискового запроса. Вот несколько примеров обнаруженных экспертами ESET названий одного файла:

 

  • video-studio-x4.exe
  • speakout-pre-intermediate-wb-pdf.exe
  • new-headway-beginner-3rd-edition.exe
  • donkey-kong-country-3-rom-portugues.exe
  • barbie-12-dancing-princesses-soundtrack.exe

 

По словам представителей ESET, Win32/Nymaim заражает систему в два этапа. Попав на компьютер, первый вредоносный файл осуществляет скрытую загрузку и запуск второго файла, который, в свою очередь, также может загружать дополнительное вредоносное ПО, а может и просто блокировать операционную систему для получения выкупа.

Аналитики обнаружили более десятка вариантов экрана блокировки, созданных на разных языках и с различным оформлением. Нетрудно догадаться, что их целью были пользователи из разных стран Европы и Северной Америки. На данный момент обнаружены экраны блокировки из Австрии, Великобритании, Германии, Ирландии, Испании, Канады, Мексики, Нидерландов, Норвегии, Румынии, Франции и США. Однако, этот список не является окончательным – скорее всего, существуют пострадавшие и в других странах. Пользователь из любой страны может быть заражен.

Интересно, что стоимость выкупа отличается для разных стран. В большинстве из найденных экранов блокировки цена выкупа составляет около $150, однако пользователей из США просят заплатить за разблокировку самую высокую цену - $300 долларов; в Румынии же зараженный пользователь может отделаться "всего лишь" 100 €, т.е. около $135.

Эксперты отмечают, что вся активность трояна Win32/Nymaim осуществляется в рамках кампании по распространению злонамеренного ПО, в процессе которой вредоносные Apache-модули заражают легальные веб-сервера, что приводит к перенаправлению пользователей на вредоносные сайты. Эта кампания, называемая The Home Campaign, продолжается с февраля 2011 года. По данным независимых исследований, за это время злоумышленники заразили почти 3 млн компьютеров.

Ранее Корресопндент.biz писал, что правительство США оказалось крупнейшей организацией, которая приобретает вредоносное ПО на "сером" рынке: Министерство обороны и спецслужбы США платят значительные деньги за так называемые уязвимости "нулевого дня" - критические пробелы в ПО, о которых ранее не было известно it-аналитикам.

Хочешь узнать больше - читай отзывы

techno.bigmir.net

← Вернуться на предыдущую страницу

Читайте также:

Коля Сєрга назвав два важливі фактори, чому Україна досі не здалася набагато сильнішій Росії 26 апреля 2024

На кону – втрата держави. Коля Сєрга назвав два важливі фактори, чому Україна досі не здалася набагато сильнішій Росії За його словами, українці самі собі допомагають тримати оборону

Дружина Остапчука вимагає від МОН звільнити працівницю за хейтерський коментар у свій бік 26 апреля 2024

Не секрет, що не лише селебрітіз, а і члени їхніх сімей нерідко стають цілями для атак хейтерів. Не є винятком і третя дружина шоумена Володимира Остапчука, Катерина.

Мішина пояснила, чому їй краще не бажати багатого чоловіка 26 апреля 2024

Акторка Ксенія Мішина любителька екстравагантних фотосесій у визивних образах. Чергову зйомку у провокаційному луці зірка серіалу "Кріпосна" показала у своєму Instagram.

 

Вас могут заинтересовать эти отзывы

7 роддом 5.0
7 роддом

Отзывов: 1

ineed.ua 0.8
ineed.ua

Отзывов: 1

Каталог отзывов





×

Выберите область поиска

  • Авто
  • Одяг / аксесуари
  • Роботодавці
  • Інше