Cont nou | Mi-am uitat parola

You're currently on:

Home » Stiri » Troianul care vorbeşte cu utilizatorii pe Yahoo! Messenger
Troianul care vorbeşte cu utilizatorii pe Yahoo! Messenger
Corina Căilean, 26 Noiembrie 2009 19:02 , Sursa: Kaspersky România, Afisari: 1460, 2 comentarii
Troianul care vorbeşte cu utilizatorii pe Yahoo! Messenger

Experţii Kaspersky Lab România atrag atenţia utilizatorilor de programe IM (instant messaging) referitor la perfecţionarea atacurilor informatice prin intermediul acestor canale de comunicare.

De ce să nu recunoaștem - stăm pe Messenger în fiecare zi. Suntem conectați de acasă, de la birou, chiar și din cafenele sau de pe telefonul mobil. Schimbăm mesaje cu prietenii - mesaje care uneori conțin și link-uri. Și presupunem în tot acest timp că în spatele ID-ului de Messenger se află un prieten, o persoană pe care o cunoaștem, iar toate link-urile și mesajele vin chiar de la ea. Dar dacă prietenul are calculatorul infectat? Sa facem cunoștință cu Trojan.Win32.Buzus.cmwr:

Mesajul pare a fi suspicios din diverse motive: în primul rând, atât link-ul cât și restul textului sunt scrise pe aceeași linie, apoi, limba folosită este spaniola, nici decum româna. Diverse indicii i-ar putea face pe mulți dintre noi sa ignore un astfel de mesaj, și totuși vedem persoane infectate.

Dar sa facem cunoștință cu o amenințare mai interesantă - Trojan-IM.Win32.Agent.ae - care arată cam așa:

Trojan-IM.Win32.Agent.ae este un cal troian care simulează dialogul cu o persoană existentă în lista de Messenger a utilizatorului infectat, îndemnându-l să acceseze un anumit link.
Website-ul indicat în link-ul primit direcţionează utilizatorul către un blog aparent onest, nu către un fişier executabil, care ar putea fi suspectat ca fiind malware. Odată ajuns pe blog-ul respectiv, vizitatorul este rugat să descarce un „codec" sau „plug-in" special pentru a vedea conţinutul video publicat pe acel site. Bineînţeles, fişierul descărcat nu este altceva decât un virus.

„Acesta este un exemplu al unei adevărate strategii de inginerie socială", spune Ştefan Tănase, Senior Researcher Kaspersky Lab. „Mesajele vin de la unul dintre prietenii pe care îi avem în lista de Messenger, pe linii de text diferite, imitând perfect o conversaţie reală. Majoritatea dintre noi avem încredere în persoanele cu care interacţionăm zilnic online, de aceea nu le suspectăm că ar putea avea intenţii maliţioase. Astfel se explică şi numărul mare de accesări ale link-ului respectiv, şi cele peste 10.000 de download-uri ale falsului codec în mai puţin de 24 de ore, conform statisticilor de pe www.fisier.ro", completează Tănase.

Printre alte strategii abordate de troian se numără:

  • Buzz-ul, acest element de nelipsit (din păcate) în conversațiile pe Messenger
  • Greșelile de ortografie - cireașa de pe tort!
  • Link-ul duce către un blog aparent onest, nicidecum către un fișier executabil

Kaspersky Lab a adăugat în baza de date cu semnături detecţia pentru Trojan-IM.Win32.Agent.ae, a blocat adresele URL ale blog-urilor respective, a notificat www.blogspot.com şi www.fisier.ro despre atacuri, iar în momentul de faţă niciun website utilizat de infractorii cibernetici nu mai este funcţional.
Până la momentul actual, atacurile informatice prin Yahoo! Messenger utilizau numai fraze în limbi străine, redactate pe o singură linie text. Însă, această metodă nu s-a dovedit a fi la fel de eficientă ca cea identificată acum, deoarece utilizatorii ignorau majoritatea mesajelor primite.



Comentarii

Foarte interesant articolul , dar cei de la Kaspersky , impreuna cu domnul Stefan Tanase au uitat sa adauge la cele spuse , un multumesc celui care le-a trimis mostra pentru Trojan-IM.Win32.Agent . La data de 23 , acest troian nu era detectat de nicio companie a-v listata pe virustotal.com , cu semnaturile , ci doar de cateva , cu semnaturi generice sau euristica . La data de 24 nov , dimineata , am trimis mostra la Kaspersky si la toate companiile anti-virus , trecute pe virustotal . Cei de la Kaspersky au raspuns primii , in 7 minute de la trimiterea e-mail-ului . In momentul de fata , la o scanare pe virustotal , il gasesc 27 de a-v-uri . De la Symantec nu am primit decat un raspuns automat ca a fost verificat de masinile lor , care nu au gasit nimic, dar va fi trimis catre analistii a-v pentru viitoare investigatii ... dar de atunci si pana acum , nu s-a mai intamplat nimic . Desi s-au realizat nspe mii de bloguri pe tema asta , mai nimeni nu s-a gandit ca era mai eficient sa trimita virusul la companiile anti-virus . Oricum ... cu placere , Kaspersky si celelalte companii anti-virus . adi_bun ( membru forum Kaspersky )

Adaugat de adi_bun - luni, 30 noiembrie 2009 08:48:22 EET

Si mie mi sa intamplat sa intre acest virus pe id`ul meu de mess , exact asta cu se intampla in romania zilelor noastre. aveti mare grija

Adaugat de Teo - miercuri, 2 decembrie 2009 18:38:53 EET


Adauga un comentariu




Cat fac 17 plus 5 ?

Stiri asemanatoare
America de Nord şi China găzduiesc peste jumătate din website-urile infectate la nivel global
Publicat de Corina Căilean in 06 Noiembrie 2009 10:07
Canada se situează pe primul loc în găzduirea de URL-uri infectate, cu un procent de 21% din totalul site-urilor de acest fel din întreaga lume, urmată de Statele Unite ale Americii (16%) şi China (15%), informează un studiu realizat de experţii Kaspersky Lab pe durata lunii septembrie 2009. Cu toate acestea, ierarhia se schimbă atunci când ne referim la primele trei ţă... mai mult »
Produse asociate


Nu avem produse legate de aceasta stire.

CHIP Produsul Anului 2009

CHIP SUPLIMENT

GHID DE UTILIZARE
MIO SPIRIT