Экспериментальный вирус заразил миллионы компьютеров

Экспериментальный вирус заразил миллионы компьютеров

Компьютерный вирус Conficker, впервые выявленный антивирусными лабораториями 27 ноября 2008 года, продолжает свое пандемическое шествие по планете. Каждый сутки заражается до двух миллионов компьютеров. За голову создателя вируса уже назначено крупное вознаграждение.

Вирус Conficker, известный так же под названиями Downadup и Kido, с первых дней нового года не дает покоя пользователям ПК. Он уже побил мировой рекорд по количеству одновременно зараженных компьютеров – около пятнадцати миллионов. На каждую попытку антивирусных лабораторий создать эффективное средство защиты, авторы вредоносного кода отвечают очередной модификацией вируса.

Многие фирмы, занимающиеся вопросами секретности, получили язвительные письма, из текста которых следует, что автор Conficker'а не собирается останавливаться. Эксперты предполагают, что вся затея с вирусом началась ради проверки – как быстро и широко может распространяться вредоносный код.

Возможно, его авторы планируют в дальнейшем использовать собранные данные для создания устойчивого к системам защиты вредоносного кода на заказ. Кроме того, Conficker умеет «зомбировать» зараженные компьютеры, превращая их в ячейки огромного ботнета. То есть сети, которую можно использовать для спам-рассылок и распределенных хакерских атак.

Conficker – полностью автоматизированный вирус. Он заражает компьютеры, налаживает связь с рядом серверов и устанавливает свои собственные обновления. Но вот участники независимой группы Conficker Cabal поочередно вскрыли все используемые в вирусе алгоритмы, вычислили доменные имена сайтов, к которым обращается Conficker, и сообщили эти данные в ICANN – организацию, занимающуюся различными аспектами функционирования интернета.

Компании Microsoft, в лучших традициях вестернов, объявила о готовности заплатить 250 тыс. долларов любому, кто доставит автора вируса «живым или мертвым», поделится с полицией информацией, способствующей поимке злоумышленника. Все ведущие разработчики антивирусного программного обеспечения объединились в альянс. Его главная задача - остановка дальнейшего распространения Confickerа.

Тем временем сами создатели вируса тоже не сидели сложа руки. Они выпустили новую модификацию вредоносной программы, увеличив количество доступных ему алгоритмов поведения и усовершенствовав криптозащиту. Новая версия, получившая название Conficker B++, постепенно набирает обороты и в скором времени может вызвать настоящую пандемию компьютерных вирусов. 

 

Источник

Фишинг под WordPress крадёт карты и OTP, отправляя данные в Telegram

Исследователи зафиксировали новую, довольно изощрённую фишинговую кампанию, нацеленную на владельцев сайтов на WordPress. Злоумышленники рассылают письма о якобы скором окончании регистрации домена и в итоге выманивают у жертв не только данные банковских карт, но и одноразовые коды.

Об атаке рассказал специалист по киберугрозам Анураг (Anurag). Письмо выглядит тревожно и приходит с темой вроде «Renewal due soon – Action required».

Расчёт простой: напугать и заставить действовать быстро. Но есть важная деталь, на которую сразу указывает исследователь, — в письме не указан конкретный домен, срок которого якобы истекает. Для настоящих уведомлений о продлении это крайне нетипично и уже само по себе должно насторожить.

 

Если жертва нажимает кнопку Renew Now, её перенаправляют на фальшивую страницу оплаты, размещённую на домене soyfix[.]com. Визуально она почти неотличима от настоящего чекаута WordPress: значки платёжных систем, пометка «Secure order validation», правдоподобные суммы вроде $13,00 плюс НДС. Всё выглядит настолько аккуратно, что сомнения быстро исчезают.

 

Но «заказ», разумеется, фиктивный. Страница просто собирает имя владельца карты, номер, срок действия и CVV, тут же отправляя их злоумышленникам. На этом атака не заканчивается. Следующий шаг — поддельное окно 3D Secure Verification, где пользователя просят ввести код из СМС.

 

Чтобы всё выглядело максимально правдоподобно, скрипт имитирует «работу банка»: семисекундная загрузка, затем ещё несколько секунд «проверки». После этого система сообщает об ошибке. Причём ошибка появляется всегда — специально, чтобы заставить жертву вводить новые OTP-коды снова и снова. Так атакующие получают сразу несколько актуальных кодов подтверждения.

Отдельного внимания заслуживает инфраструктура кампании. Вместо классических серверов управления злоумышленники используют Telegram. Скрипты на стороне сайта (send_payment.php и send_sms.php) пересылают украденные данные напрямую в телеграм-бот или канал. Такой подход дешевле, проще и гораздо сложнее заблокировать, чем традиционные C2-серверы.

Письма рассылались с адреса admin@theyounginevitables[.]com, который маскировался под поддержку WordPress. Анализ заголовков показал слабую политику DMARC (p=NONE), из-за чего подмена отправителя прошла без каких-либо ограничений.

Пользователям WordPress советуют сохранять хладнокровие и проверять подобные уведомления вручную — через официальный дашборд WordPress.com, а не по ссылкам из писем. И простое правило напоследок: если в уведомлении о продлении не указано, какой именно домен нужно продлевать, — почти наверняка это ловушка.

RSS: Новости на портале Anti-Malware.ru