Доктор Веб: Обзор вирусной активности в мае 2009 года

image

Теги: Доктор Веб, вирус, троян, спам, новость

В прошедшем месяце продолжилось распространение программ-вымогателей. При этом оттачиваются методы социальной инженерии, создаются инструменты, которые облегчают деятельность мошенников.

Компания "Доктор Веб" представила обзор вирусной активности в мае 2009 года. В прошедшем месяце продолжилось распространение программ-вымогателей. При этом оттачиваются методы социальной инженерии, создаются инструменты, которые облегчают деятельность мошенников. Продолжается борьба с новыми руткитами. В спаме, как и раньше, увеличивается доля писем, рекламирующих сами спам-рассылки, используются новые способы прохождения спам-фильтров.

Программы-вымогатели

В последние годы создание вредоносных программ с деструктивным функционалом полностью перешло на коммерческую основу. Таким образом, выделился новый класс вирусных угроз — «программы-вымогатели».

Распространение подобного вредоносного ПО началось в 2005 году. С этого времени пошло распространение троянов, которые с помощью различных алгоритмов шифровали документы пользователей, а для расшифровки предлагали связаться с авторами вредоносной программы. Позже в сообщениях, встраиваемых в данные программы, явным образом сообщалось о размере выкупа и о способах его отправки. По классификации Dr.Web данные вредоносные программы имеют названия Trojan.PGPCoder, а также Trojan.Encoder с его многочисленными модификациями. Для расшифровки файлов специалисты компании «Доктор Веб» разрабатывают специальные утилиты, которые можно бесплатно скачать на сайте компании.

Несмотря на то, что трояны, блокирующие доступ к Windows, получили существенное распространение в текущем году, первые образцы подобных программ (Trojan.Winlock) появились одновременно с программами-шифровальщиками в том же 2005-м. Так, один из первых экземпляров Trojan.Winlock запрашивал отправку выкупа через платёжную систему «Яндекс.Деньги».

Следующим шагом в упрощении злоумышленниками методов незаконного получения денег стал выбор в пользу платных SMS-сообщений, которые могли бы отправлять жертвы из разных стран мира, используя различных операторов связи.

На этой волне, начиная с 2008 года появилось множество реализаций порно-баннеров (Trojan.Blackmailer), для удаления которых из браузеров требовалась отправка SMS-сообщений. Подавляющее число таких троянов создаётся для браузера Internet Explorer. Впрочем, в последнее время появились реализации и для Mozilla Firefox, а также Opera.

Метод выкупа посредством SMS-сообщений был также применён в блокировщиках Windows – новых модификациях Trojan.Winlock. Для разблокировки Windows в таких случаях был реализован и постоянно обновляется расположенный на сайте компании «Доктор Веб» специальный генератор. Также для детекта различных вариантов Trojan.Winlock вирусные аналитики компании разработали специальные записи Trojan.Winlock.origin, позволяющие определять даже те модификации подобных вредоносных программ, которые не успели попасть в вирусную лабораторию.

В последнее время дизайн модификаций Trojan.Winlock стал более агрессивным. В него встраивается таймер с обратным отсчётом, также сообщается о том, что попытка переустановить систему приведёт к потере данных.

Появилось также и множество подражателей Trojan.Winlock, отличающихся низким качеством. Часто для разблокировки системы в этом случае требуется ввести жёстко прописанный в коде трояна пароль. Кроме того, в некоторых случаях функция разблокировки может вообще не входить в состав такого вредоносного ПО. Например, в одной из них предлагается отправить SMS на определённый номер. Такое сообщение всего лишь увеличивает рейтинг вирусописателя в одной из социальных сетей, в то время как операционная система остается заблокированной.

Одним из последних шагов авторов подобных вредоносных программ стало создание конструкторов троянов, блокирующих Windows. Теперь для создания новой модификации Trojan.Winlock достаточно лишь задать новый текст соответствующему конструктору.

Выпуск новых версий сканера с графическим интерфейсом

В мае 2009 года компания «Доктор Веб» выпустила несколько новых версий сканера Dr.Web с графическим интерфейсом для Windows. Это было сделано для оперативного противодействия таким новым вирусным угрозам как новая модификация буткита BackDoor.Maosboot, а также троян Trojan.AuxSpy. Trojan.AuxSpy блокирует запуск и мешает работе некоторых утилит, способных помочь его обезвредить (например, редактора реестра). Несмотря на то, что троян не работает в режиме ядра системы, он прописывается в нестандартную область системного реестра, а также имеет возможность восстанавливаться из памяти.

Появление подобных вредоносных программ лишний раз свидетельствует о том, что пользователю в настоящее время необходимо обновлять не только вирусные базы используемого антивируса, но и все его компоненты.

Уязвимость в браузере Safari

В середине мая стало известно об уязвимости в браузере Apple Safari версии 3.2.3, а точнее — в одной из его библиотек, в компоненте libxml. Уязвимость позволяет выполнить произвольный код при посещении специальной веб-страницы, подготовленной злоумышленниками. Подробнее об этом можно прочитать в бюллетене безопасности Apple от 12.05.2009. Что интересно, эта уязвимость содержится в браузере Safari независимо от платформы, на которой он используется. Т.е. уязвимы как компьютеры под управлением Mac OS X, так и MS Windows. Кроме того, данная уязвимость может быть использована злоумышленниками для инсталляции в систему злонамеренного кода.

В последнее время можно наблюдать все большую активность киберпреступников, направленную на Mac OS X.

Спам

В мае 2009 года общее количество спам-сообщений осталось на уровне прошлого месяца. Можно отметить продолжающееся увеличение количества сообщений, направленных на привлечение новых клиентов спамеров. Среди аргументов перечисляются такие: реклама с помощью спама может приносить существенный результат, данный способ рекламы является законным, услугами спамеров пользуются крупные компании и пр. Конечно, данные заявления либо лишь отчасти соответствуют действительности, либо являются целиком вымыслом спамеров.

Постепенно увеличивается количество спам-сообщений с предложением быстро заработать в Интернете или поучаствовать в очередной финансовой пирамиде. Многие пользователи подвергают сомнению вредоносную суть данных схем, но увеличение количества подобных сообщений подтверждают выводы, сделанные специалистами компании «Доктор Веб» ранее.

Несмотря на низкую эффективность, продолжаются классические фишинг-рассылки. При этом жертвами мошенников становятся клиенты всё новых онлайн-систем, связанных с денежными операциями. Так, в мае прошли фишинг-рассылки, нацеленные на пользователей системы Comerica Business Connect банка Comerica Bank (США).


или введите имя

CAPTCHA
85727
03-06-2009 12:47:50
А зачем вообще себе вирусы устанавливать? Четвёртый год у меня стоит Windows2K3 на основной мшине WinXP на второй. Раз в пол года ставлю поочерёдно несколько антивирусов и выполняю полную проверку - пока ни разу ничего обнаружено не было. Машины используются для работы, игр, просмотра игр и блуждания по инету. Так это - зачем же всё таки люди себе вирусы устанавливают?
0 |
Virus
03-06-2009 14:20:27
Просто вы не знаете о том, что они у вас есть.
0 |
03-06-2009 14:39:11
Просто еще не нашелся тот человек кто был бы заинтересован в твоей информации: Номера кредиток, пины, паки, вебмани. А аська у нас поди 9-и знак? Хотя молодняк их то же угоняет.
0 |
31878
03-06-2009 16:52:22
Аська - семизнак (честно сворованный), хотя это тоже не особо ценно. Мой админский пароль от форума пара человек очень сильно хотели. Много весёлого от них получил и в ПМ и на аську из серии "привет, я сиськастая маша-блондинка". Когда играл в ЛА2, то пароли от моих богатеньких аккаунтов хотело пол сервера. Честно - затрахали меня "ломать" посредоством всё той же соц-инженерии. И судя по логам файрвола, в течении пары недель меня активно сканили с пары ИП. Насчёт вирусов - если бы они были, то их активность была бы заметна в файрволе на рутерной машине, через которую остальные домашние машины выходят в инет. Наружу, на рутерной машине выставлен только апач и торрент-клиент. Все ненужные службы отключены полностью и, соответственно, потенциально опасные порты не слушаются наружу. На внутренних машинах в качестве браузера используется Файрфокс (может и не намного, но он безопаснее ИЕ). Сайты сомнительного содержания не посещаются, а с вопросами социальной инженерии я хорошо знаком, т.к. сам это практиковал одно время просто из спортивного интереса.
0 |
11
03-06-2009 19:01:52
Ты, наверное, крут. один восемь один тридцать
0 |
xxx
04-06-2009 23:33:37
Скажу точнее: ты крут. Символы на картинке
0 |
да так мимо прохадил
07-06-2009 10:00:04
+1 сам живу на аналогичном конфиге - антивирь чисто по привычке (в собранном "под себя" инсталяторе ставиться автоматом), вирусов не было последние пару лет... шас еще и соседи через меня спокойнов инет ходят... только руки не доходят серв на BSD толком перенести и вообще красота будет. кстати фича - удобно p2p пользоваться, поставил на скачку на серве и можно отрубать рабочую машинку.
0 |
MerryRoger
03-06-2009 13:15:06
Самый главный вирус это виндовс, ну а что надо само туда установится... без фаервола и антивируса винда решето, плюс вовремя патчить надо, чтоб конфицкеры не лезли...
0 |
FSA
03-06-2009 16:39:07
Дыра в любой системе - тупой пользователей. А самоустанавливающихся вирусов можно по пальцам пересчитать, а если всё пропатчено, то вообще процент возможности заражения стремиться к нулю.
0 |
05-06-2009 02:51:18
доктор веб дерьио. что они там вообще видеть могут. после работы их антивируса мне пришлось ехать в офис и там исправлять последствия "лечения" вот какой страшный вирус УУУ! только что же они молчат, что их софтина пропускает половину заразы и гробит систему?
0 |
tmpr
08-06-2009 15:41:50
Заразу пропускает криво настроенная ОС или прослойка между креслом и монитором... А гробит систему не антивирус, а зараза пролезшая на криво настроенную ОС...
0 |