Хакеры изменили тактику распространения вредоносных программ

Хакеры изменили тактику распространения вредоносных программ

Исследователи в области безопасности компании Avast обнаружили необычный способ заражения веб-сайтов, скрывая от определенных посететителей контент на контроллируемых ими сайтах. 

<--break->

Принцип распространения вредоносного контента вполне традиционен. По словам специалистов из компании Avast, при попытке зайти на достаточно популярный ресурс smcitizens[.]com, антивирус сообщил о наличии вредоносного контента и заблокировал доступ.

В результате исследования было установлено, что ресурс содержит вредоносную программу, которая отправляет пользователей на сайты, контролируемые мошенниками (список этих сайтов приведен ниже). Как оказалось, на данных ресурсах помимо прочих содержатся достаточно популярные преступном мире наборы эксплойтов Black hole exploit kit и Crimepack. Эксплойты, собранные в последнем архиве направлены на уязвимости в платформе Java и незаметно загружают на компьютер жертвы Java, PDF и flesh файлы, содержащие нежелательный контент.

Данная атака ничем не отличалась бы от подобных, если бы не специфика вредоносного кода, размещенного на ресурсе. Дело в том, что при попытке посещения одного ресурсов из приведенного ниже списка,  исследователи увидели единственное сообщение «GOTCHA!».

По мнению специалистов, злоумышленники, используют базу IP адресов и, если IP посетителя совпадает с имеющимся в базе, то ответом на его запрос будет «GOTCHA!». Это позволяет им скрываться от антивирусных аналитиков или любопытных пользователей, пытающихся узнать их методы заражения.

Стоит отметить, согласно исследованию, подобным способом заражено, по крайней мере, еще 138 уникальных ресурсов.

Список вредоносных сайтов:

 dumb.au.mn/in.cgi?2

 dumb.cn.mn/in.cgi?2

 dumb.eu.mn/in.cgi?2

 dumb.fr.mn/in.cgi?2

 dumb.uk.mn/in.cgi?2

 dumb.us.mn/in.cgi?2

 dumb.jp.mn/in.cgi?2

 dumb.nl.mn/in.cgi?2

 

Подпишитесь на новости

Фальшивая декларация ЕС: у россиян выманивают сканы загранпаспортов

Собрали документы, получили шенгенскую визу и уже мысленно гуляете по Парижу? Мошенники решили добавить в маршрут обязательную остановку — фишинговый сайт. Эксперты «Лаборатории Касперского» обнаружили схему, нацеленную на россиян, планирующих поездки в Европу.

Туристам рассылают письма якобы от управления ЕС по миграции и требуют за пять рабочих дней до въезда заполнить цифровую миграционную декларацию.

Для пущей убедительности аферисты прикрываются реальной системой пограничного контроля EES. В письме пугают дополнительными проверками и даже временным отказом во въезде, а затем отправляют на поддельный официальный портал.


Фальшивка сделана не на коленке: символика Евросоюза, аккуратный дизайн и сразу пять языков: русский, английский, турецкий, китайский и испанский. На сайте предлагают указать личные данные, даты поездки, информацию о сопровождающих и загрузить скан загранпаспорта.

Полный набор, чтобы затем устроить жертве персональный спектакль по телефону и попробовать выманить деньги или дополнительные сведения.

В Kaspersky допускают, что рассылка может быть адресной, а электронные адреса туристов злоумышленники получают из утечек баз отелей и сервисов бронирования.

Главное: EES не требует от путешественников предварительной онлайн-регистрации. Поэтому любые внезапные декларации нужно проверять на сайтах консульств и визовых центров.

RSS: Новости на портале Anti-Malware.ru