Vírusírtó Blog

Képnek álcázott kártevő támad a Facebookon

2012.09.24. 15:32 Maulis Csaba

title_g data logo1.jpg

A G Data Security Labs felfigyelt egy minél több felhasználó megfertőzését becélzó kampányra a Facebookon. A felhasználók ismerősei olyan üzeneteket kaptak, amelyek a Sendspace fájlhosztoló szolgáltatásra mutató hiperlinken kívül mást nem tartalmaztak.

 

A véletlenszerűen generált URL nem tartalmaz információt a „mögötte lévő” fájl típusáról. Letöltés után első ránézésre képfájlnak tűnik, legalábbis az ikonja ezt sugalmazza.

 

Azonban, ha egy pillantást vetünk a fájl kiterjesztésére, látható, hogy az .SCR, azaz képernyővédő és végrehajtható. A Windows jelenlegi verziói nem mutatják automatikusan a kiterjesztéseket. A vizuális álca így könnyen ráveszi az óvatlanokat, hogy rákattintsanak az állítólagos képre, és ez máris elérhetővé teszi gépüket a támadók számára.

 

fb_chat_anonym.jpg

 A dupla kattintás után azonban nem jelenik meg kép, úgy tűnik, hogy semmi sem történik. Ha ilyenkor megnézzük a folyamatjelző monitort, rögtön feltűnik, hogy valami azért mégis. Az ártalmatlan .SCR fájlról kiderül, hogy egy végrehajtható kártevő fájl. Csak éppen a támadók átnevezték a .EXE kiterjesztést .SCR-re. Ez azonban nincs hatással a fájl futtathatóságára. 

A G Data a Backdoor.Ircbot.ADKX és a Win32:SdBot-HER [Trj] kártevőket azonosított a fájlban.

 

A kártevő meglehetősen sokrétű funkcióval rendelkezik:

 

  1. Egyrészt a kártevőnek vagy egy bot funkciója. A beágyazott IRC protokoll automatikusan csatlakozik egy előre meghatározott chatszobához, és várja a bot irányítójától a parancsokat és a frissítéseket. 
  2. Másrészt a fájl rendelkezik egy féreg tulajdonságaival is, amelyeket azért kapott, hogy terjessze a kártevő fájlt. Bár egy féreg alaptulajdonságait a forráskódban szokás elkészíteni, egyértelmű tevékenységet vagy célt még nem határoztak meg neki. Ezeket azonban bármikor megkaphatja egy IRC kapcsolaton keresztül.
  3. A fájlt képessé tették kártékony autorun.inf fájlok létrehozására, és arra, hogy ezeket feltöltse hordozható eszközökre, mint USB stick vagy multimédiás merevlemez.
  4. A forráskódban nem lehet meghatározni olyan kódsort, ami közvetlenül a kártevői fájl terjesztésére vagy a Facebookon keresztül történő linkelésre irányul. Mivel azonban ez egy IRC alapú bot, bármikor fogadhat olyan parancsot, hogy ezt tegye, vagy olyan kártevő fájlokat töltsön le, amelyek ezt a feladatot hajtják végre.

 

A terjedés megkezdése óta a fájlt egyszer már frissítették és egy sokkal összetettebb módon újracsomagolták, hogy még nehezebb legyen a vírusirtó szoftvereknek felismerni. A fájl nevét e célból szintén módosították.

 

A támadók bármikor úgy dönthetnek, hogy egy másik fájlhosztoló szolgáltatást használnak a kártevő fájl terjesztésére, és persze kicserélhetik a kártevő fájlt is egy másik típusra, hogy az áldozatok gépeit azzal fertőzzék meg.

 

Védekezésként azt ajánljuk, hogy a felhasználók mindig frissített, teljes körű védelmi megoldásokat használjanak (vírusszkenner, tűzfal, web- és valós idejű védelem). Egy spamszűrő is fontos lehet a nem kívánt e-mailek elleni védekezés miatt.

 
A Windows operációs rendszert úgy érdemes beállítani, hogy mindig mutassa a fájlkiterjesztéseket.
Kerüljük a meggondolatlan klikkeléseket e-mailekben és közösségi hálózatokban kapott linkekre, fájlcsatolmányokra, hiszen azok kártékony kóddal lehetnek fertőzöttek. Ha egy ismerőstől érkező üzenet gyanúsnak tűnik, először ellenőrizzük a valódiságát.

 

Amíg be vagyunk jelentkezve közösségi oldalakhoz hasonló szolgáltatásokba, ne böngésszünk az interneten, mert a csalók manipulálhatják ebben a periódusban a tevékenységünket. Nyilvános számítógépek használata esetén dolgunk befejeztével különösen fontos kijelentkezni minden használt szolgáltatásból. Ez persze az otthoni gépen sem árthat.

 

Forrás: G Data SecurityBlog

Tetszett a bejegyzés? Lájkolj minket a Facebookon!

Címkék: facebook kártevő

Írj kommentet

A bejegyzés trackback címe:

https://virusirto.blog.hu/api/trackback/id/tr734799689

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.

Értesülj az új átverésekről a Facebookon!

Címkék

adatbiztonság (1) adathalászat (10) adatvédelem (36) Adobe (1) alkalmazás (13) amazon (1) android (36) android market (1) anonymus (1) apple (8) arcfelismerés (2) arcfelismerési technológia (1) átverés (41) Audi (1) bank (1) BankGuard (1) bankkártya (4) biometrikus azonosító (1) bitcoin (1) biztonság (21) blizzard (1) botnet (1) bouncer (1) celeb (1) cenzúra (1) chat (1) Chrome (1) cnn (1) csalás (8) csoport (1) cyberbullying (1) ddos (1) dnt (1) domén (1) e-book (1) e-mail (1) email (4) emoji (1) engedély (1) esemény (1) EU (1) europol (3) Facebook (10) facebook (129) Facebook hangulatjelek (1) fbi (3) felhő (1) felmérés (17) féreg (2) fiók (1) Flame (1) foci (1) frissítés (1) gdata (1) geotagging (2) Gmail (1) google (9) gps (1) gyermek (2) G Data (35) G data (3) g data (6) G Data BankGuard (1) G Data jelszómenedzser (1) G Data TotalProtection (1) hack (2) hacker (36) híresség (1) hoax (1) Hotmail (1) hozzáférés (2) hummer (1) idővonal (2) információbiztonság (2) instagram (4) intel (1) internet (4) internetbiz (1) internetbiztonság (62) iOS (2) ios (1) ipari kémkedés (1) jelszó (2) Jelszókezelő (1) jogok (3) kártevő (47) katasztrófa (1) kémkedés (1) kémprogram (1) keresés (1) kéretlen program (1) kiberbűnözés (2) kiberháború (3) kínai közösségi média (1) komment (1) közösségi média (1) közösségi portál (1) kriptobányászat (1) lájk (1) like (4) linux (1) Linux (1) mac (1) macintosh (1) maya (1) média (1) megosztás (6) metaadat (1) Microsoft (2) mobiltelefon (5) napló (1) Nigéria (3) okosóra (1) okostelefon (2) olimpia (1) online (3) Online bankolás (1) online bankolás (1) Ötven Cent Csoport (1) password (1) phising (1) Pokémon Go (1) Popcorn TIme (1) poszt (1) ransomware (13) rendőrség (2) rootkit (1) sérülékenység (9) Skype (1) skype (2) smart tv (5) spam (10) személyi (3) születésnap (1) szülői felügyelet (1) tartalomszűrés (1) tartózkodási hely (1) ThyssenKrupp (1) törlés (1) torrent (3) trójai (19) twitter (1) update (1) usb (5) vásárlás (1) védelem (2) végítélet (1) videó (1) vírus (2) vírusirtó (12) virusirtó (1) VirusTotal (1) visszaélés (1) Vista (1) vízjel (1) vodafone (1) warcraft (1) Weibo (1) whatsapp (1) wifi (3) windows (1) Windows (2) wordpress (1) World of Warcraft (1) WoW (1) Yahoo (1) Yahoo! (1) zaklatás (1) Zeus (1) zsaroló kártevő (5) Címkefelhő
süti beállítások módosítása