Главная→Аналитика→03 фев 2011→Обзор вирусной активности: январь 2011
В течение месяца на компьютерах пользователей продуктов «Лаборатории Касперского»:
Большинство вредоносных программ, особенно сложных, скрывают свое присутствие в системе и действуют незаметно для пользователя. Однако в случае кибермошенничества реализация мошеннических схем требует участия пользователей. Очень важно знать о тех приемах, которые используют злоумышленники, и не поддаваться на их уловки.
Популярность той или иной интернет-услуги или продукта часто используют злоумышленники. Популярность продуктов «Лаборатории Касперского» также не осталась без внимания мошенников, и январь стал ярким тому подтверждением.
В интернете распространяются утилиты, которые позволяют использовать некоторые продукты «Лаборатории Касперского» без активации. Такие программы детектируется нами как потенциально нежелательное ПО семейства Kiser. В январе два представителя этого семейства даже попали в двадцатку самых популярных вердиктов на компьютерах пользователей (9-е и 11-е места).
После новогодних праздников нами был обнаружен троянец-дроппер, замаскированный под генератор ключей для продуктов ЛК. Дроппер устанавливает и запускает на компьютерах любителей бесплатного сыра два опасных зловреда. Один из них ворует регистрационные данные от программ и пароли к онлайн-играм. Второй — бэкдор, который к тому же обладает функционалом кейлоггера.
В начале января нашими экспертами был обнаружен фальшивый сайт «Лаборатории Касперского», адрес которого отличался от kaspersky.ru всего на одну букву. На этом сайте пользователям предлагалось скачать «новогодний подарок» — бесплатный Kaspersky Internet Security 2011.
Вместо KIS2011 на компьютер загружался зловред Trojan-Ransom.MSIL.FakeInstaller.e, установка которого приводила к перезапуску компьютера. После перезагрузки троянец почему-то показывал фальшивое окно социальной сети «Одноклассники» с сообщением о том, что пользователь выиграл телефон Samsung Galaxy S, который можно получить всего за 1200 рублей (около 30 евро). Чтобы подтвердить «выигрыш», необходимо было отправить SMS-сообщение на премиум-номер. За отправку SMS со счета снималась определенная сумма, и на этом история с «выигрышем» заканчивалась.
Мы призываем пользователей быть внимательными и пользоваться услугами и продуктами, которые предлагаются только на официальных сайтах нашей компании.
Еще одна программа, популярностью которой воспользовались мошенники, – Internet Explorer. В январе в Рунете были обнаружены веб-страницы, на которых пользователю предлагалось «обновить браузер Internet Explorer». Для начала надо было выбрать необходимые «обновления», после чего на экране имитировалась их установка и появлялось требование активировать уже «установленное программное обеспечение», отправив SMS на премиум-номер.
Фрагмент Hoax.HTML.Fraud.e с требованием “активации”
Отправив платное SMS-сообщение, пользователь получал ссылку на доступный всем желающим бесплатный установщик Internet Explorer 8 и… «статьи по компьютерной безопасности».
Такие мошеннические веб-страницы детектируются как Hoax.HTML.Fraud.e, по итогам месяца этот вердикт занял 17-е место в TOP 20 вредоносных программ в интернете.
У мошенников Сети по-прежнему популярен и другой способ наживы — поддельные архивы. В этом месяце новая модификация Hoax.Win32.ArchSMS.mvr попала в ТОП 20 сразу в обоих рейтингах: и вредоносных программ в интернете (11-е место), и зловредов, обнаруженных на компьютерах пользователей (17-е место).
В предыдущем обзоре мы рассказывали о распространении в Twitter вредоносных ссылок, укороченных при помощи сервиса goo.gl. В середине января массовое распространение укороченных вредоносных ссылок продолжилось. Как и в декабре, при переходе по ссылкам пользователь в результате нескольких редиректов попадал на страницу с «онлайн-антивирусом». Действовал фальшивый антивирус по декабрьскому сценарию: открывал на странице окно, напоминающее окно «Мой Компьютер», имитировал сканирование машины и предлагал пользователю заплатить за удаление «найденных» вредоносных программ.
По-прежнему активно распространяются рекламные программы. Занявшая 12-е место в рейтинге вредоносных программ в интернете AdWare.Win32.WhiteSmoke.a без согласия пользователя добавляет на рабочий стол ярлык Improve your PC. После того как пользователь щелкает по нему мышкой, открывается страница с предложением «очистить компьютер от ошибок». Если владелец компьютера соглашается на это предложение, на его компьютер устанавливается программа под названием RegistryBooster 2011, которая просканирует компьютер и потребует заплатить за исправление обнаруженных ошибок.
RegistryBooster 2011 в действии
Компонент популярного рекламного софта FunWeb — Hoax.Win32.ScreenSaver.b — впервые попал в TOP 20 вредоносных программ, заблокированных на компьютерах пользователей, но занял сразу 4-е место. Напомню, что FunWeb — одно из популярных семейств рекламных программ, представители которого на протяжении года регулярно попадают в рейтинги самых популярных зловредов. Такие рекламные программы преобладают в англоговорящих странах: США, Канаде, Великобритании, а также в Индии.
В очередной раз мы призываем пользователей не пренебрегать критическими обновлениями. В двадцатку самых распространенных угроз, заблокированных на компьютерах пользователей, в январе попал эксплойт Exploit.JS.Agent.bbk (20-е место), который использует уязвимость CVE-2010-0806. Несмотря на то что уязвимость была исправлена ещё в конце марта 2010 года (патч здесь), помимо Agent.bbk ее эксплуатируют еще несколько зловредов из TOP 20 (6-е и 13-е места). Это означает, что брешь в ПО до сих пор не закрыта на множестве компьютеров, и ее эффективно используют злоумышленники.
Загрузка вредоносных файлов с помощью Java-зловредов методом OpenConnection, которая начала использоваться злоумышленниками в октябре прошлого года, в настоящее время является одним из самых популярных способов загрузки. Два новых представителя семейства Trojan-Downloader.Java.OpenConnection попали в январскую TOP 20 вредоносных программ в интернете (9-е и 20-е места).
Динамика детектирования Trojan-Downloader.Java.OpenConnection (количество
уникальных пользователей): октябрь 2010 — январь 2011
Отметим, что при использовании последних версий JRE (рабочая среда Java) пользователю будет выдаваться предупреждение о запуске опасного Java-апплета. Достаточно отказаться от его запуска, чтобы предотвратить заражение компьютера.
В январе появился новый почтовый червь — Email-Worm.Win32.Hlux. Распространяется он с помощью сообщений о полученной поздравительной электронной открытке, которое содержит ссылку на страницу с предложением установить Flash Player для корректного отображения открытки. При попытке загрузить Flash Player открывается диалоговое окно, в котором пользователя спрашивают, согласен ли он скачать файл. Независимо от ответа пользователя, червь пытается проникнуть на его компьютер: через пять секунд после открытия диалогового окна происходит редирект на страницу, содержащую набор эксплойтов и программы семейства Trojan-Downloader.Java.OpenConnection, которые начинают загрузку Hlux на компьютер.
Червь, помимо самораспространения по почте, обладает функционалом бота и включает зараженный компьютер в ботнет. Hlux связывается с командным центром ботнета и выполняет его команды — в частности, рассылает фармацевтический спам. Бот общается с командным центром через прокси-серверы fast-flux сети. Если зараженный компьютер обладает внешним IP-адресом, то он может использоваться как звено Fast-Flux сети. Большое количество зараженных машин позволяет злоумышленникам очень часто менять IP-адреса доменов, на которых расположены командные центры ботнета.
Частота изменения IP-адресов доменов C&C ботнетов Hlux
В январе злоумышленники стали использовать еще один способ выкачивания денег из владельцев мобильных телефонов. Новый троянец Trojan-SMS.J2ME.Smmer.f распространяется стандартным для мобильных Java-зловредов способом — с помощью рассылаемых SMS со ссылкой «на виртуальную открытку». После установки на телефон троянец отсылает по одному SMS-сообщению на два различных премиум-номера. SMS на эти номера отправляются бесплатно. Как же наживаются мошенники? Дело в том, что оба номера используются одним из операторов сотовой связи для перевода денег с одного счета на другой. В первом сообщении, отправляемом троянцем, указана сумма, которая будет снята со счета владельца зараженного телефона (200 руб., около 5 евро), и номер, который используется мошенниками для получения денег. Второе SMS-сообщение отправляется для подтверждения перевода.
С подобным видом мошенничества мы сталкивались два года назад, тогда от него пострадали индонезийские пользователи. Теперь его взяли на вооружение мошенники в России.
| Позиция | Изменение позиции | Вредоносная программа | Количество уникальных атак* |
| 1 | 0 |
AdWare.Win32.HotBar.dh | 169173 |
| 2 | 0 |
Trojan-Downloader.Java.OpenConnection.cf | 165576 |
| 3 | New |
Exploit.HTML.CVE-2010-1885.aa | 140474 |
| 4 | New |
AdWare.Win32.FunWeb.gq | 114022 |
| 5 | -2 |
Trojan.HTML.Iframe.dl | 112239 |
| 6 | New |
Trojan.JS.Redirector.os | 83291 |
| 7 | 7 |
Trojan-Clicker.JS.Agent.op | 82793 |
| 8 | -4 |
Trojan.JS.Popupper.aw | 80981 |
| 9 | New |
Trojan-Downloader.Java.OpenConnection.cg | 66005 |
| 10 | 2 |
Trojan.JS.Agent.bhr | 53698 |
| 11 | New |
Hoax.Win32.ArchSMS.mvr | 47251 |
| 12 | New |
AdWare.Win32.WhiteSmoke.a | 44889 |
| 13 | 5 |
Trojan.JS.Fraud.ba | 44561 |
| 14 | -4 |
Exploit.JS.Agent.bab | 42800 |
| 15 | -7 |
Trojan.JS.Redirector.lc | 42231 |
| 16 | -8 |
Exploit.Java.CVE-2010-0886.a | 41232 |
| 17 | New |
Hoax.HTML.Fraud.e | 37658 |
| 18 | New |
Trojan-Clicker.JS.Agent.om | 36634 |
| 19 | -6 |
Trojan-Downloader.JS.Small.os | 35857 |
| 20 | New |
Trojan-Downloader.Java.OpenConnection.cx | 35629 |
*Суммарное число уникальных инцидентов, зафиксированных веб-антивирусом на компьютерах пользователей
| Позиция | Изменение позиции | Вредоносная программа | Число уникальных пользователей* |
| 1 | 0 |
Net-Worm.Win32.Kido.ir | 466686 |
| 2 | 1 |
Virus.Win32.Sality.aa | 210635 |
| 3 | -1 |
Net-Worm.Win32.Kido.ih | 171640 |
| 4 | New |
Hoax.Win32.Screensaver.b | 135083 |
| 5 | 0 |
AdWare.Win32.HotBar.dh | 134649 |
| 6 | -2 |
Trojan.JS.Agent.bhr | 131466 |
| 7 | -1 |
Virus.Win32.Sality.bh | 128206 |
| 8 | -1 |
Virus.Win32.Virut.ce | 114286 |
| 9 | New |
HackTool.Win32.Kiser.zv | 104673 |
| 10 | -2 |
Packed.Win32.Katusha.o | 90870 |
| 11 | New |
HackTool.Win32.Kiser.il | 90499 |
| 12 | -2 |
Worm.Win32.FlyStudio.cu | 85184 |
| 13 | -1 |
Exploit.JS.Agent.bab | 77302 |
| 14 | -1 |
Trojan-Downloader.Win32.Geral.cnh | 62426 |
| 15 | -1 |
Trojan-Downloader.Win32.VB.eql | 58715 |
| 16 | 0 |
Worm.Win32.Mabezat.b | 58579 |
| 17 | New |
Hoax.Win32.ArchSMS.mvr | 50981 |
| 18 | -1 |
Packed.Win32.Klone.bq | 50185 |
| 19 | Returned |
Worm.Win32.Autoit.xl | 43454 |
| 20 | New |
Exploit.JS.Agent.bbk | 41193 |
*Число уникальных пользователей, на компьютерах которых антивирус детектировал объект
|
03 фев 2011, 12:11
HackTool.Win32.Kiser В статистике только тот Кисер, который был пойман у тех, кто не отключил KSN. А большинство пиратов его отключают, т.к. почему-то думаю, что через KSN у них непременно будет заблочен этот кряк и отключение отправки статистики от этого защитит :) |
|
03 фев 2011, 14:51
Это мне напоминает историю как мне на всю страницу написали аналогичное сообщение,только про Opera. Я сразу закрыл(кое как). А вот бесплатный KIS2011 довольно неплохой бы подарочек был бы :) |
|
комментарий удалён: Закоржевский Вячеслав, 14 фев 2011, 18:02 |
комментарий удалён: Закоржевский Вячеслав, 14 фев 2011, 18:02
комментарий удалён: Закоржевский Вячеслав, 14 фев 2011, 18:02
комментарий удалён: Закоржевский Вячеслав, 14 фев 2011, 18:02
|
06 фев 2011, 23:58
Сдесь смотрят на комменты? Так вот, на сайте http://www.slo.ru/news/entry/1073 я нашёл похоже на цитирую"Бесплатный' IE за 300 рублей |
|
0 |
Re: Сдесь смотрят на комменты?
И где вы это увидели на slo.ru? Там есть реклама яндекс-версии IE, при чем тут мошенники?
|
07 фев 2011, 17:25
меня эта штука напрягает... троянская программа Trojan.Win32.Swisyn.amsf что это нет про нее описания... |
|
09 фев 2011, 17:15
только не смейтесь... Скажите, как должно выглядеть окно сканирования, при запуске утилиты KidoKiller? |
|
1 |
Re: только не смейтесь...
Не смеёмся...
Смотри здесь http://support.kaspersky.ru/kis2009/error?qid=208636215
раздел "Лечение компьютера от заражения"
|
10 фев 2011, 13:46
|
|
11 фев 2011, 20:24
Kido давно не покидает рейтинги,в интернете его не очень просто найти (если только на порно сайтах,и то там чаще Trojan-Dropper встречается),но благодаря тому,что он загружает еще кучу вирусов,его сложно удалить,и за это время инфицированный компьютер может инфицировать еще десятки компьютеров в офисе и т.д. |
|
14 фев 2011, 16:18
Hoax.Win32.ArchSMS.mvr Очень интересует вопрос - а случается такое, что после отправки смс, на указанный номер приходит код подтверждения, и архив все-таки можно открыть, и там лежит именно то содержимое, которое пользователь и хотел получить? (мне доказывают, что такое бывает и это один из видов почти легального заработка). |
|
0 |
Re: Hoax.Win32.ArchSMS.mvr
Честных людей мало,такого почти не встретишь,а в архивах может быть совсем другое содержимое.
|
0 |
Re: Re: Hoax.Win32.ArchSMS.mvr
Тем не менее, встречался ли кто-нибудь с такой, вне всякого сомнения, невероятной ситуацией?
|
0 |
|
18 фев 2011, 16:37
Касперский лучший! =) Сапсибо за интересную информацию! Всегда приятно читать ваши обзоры...Можно узнать много нового, получить полезную информацию. Кстати у меня недавно случилось такое: открылась страница в моём IE 9, где мне предлогалось обновить Windows 7, до пакета SP1 или что-то в этом вроде. Как ни странно как раз на этот маленький промежуток времени я отключал КИС. Сначала я чуть было и правда не купился на эту уловку)) Запустил КИС чтобы максимально обезопасить себя, нажал на той странице далее и там мне предложили скачать это обновление отправив смс на платный номер. Тогда я сразу понял что это обман, и с помощью функции IE "сообщить о небезопасном веб узле" добавил этот сайт в так сказать архив майкрософта. П.С.: мой совет!, пользуйтесь браузером IE, я конечно не наставиваю, но всё таки его создали люди которые придумали этот интернет и саму виндовс, логически подумав можно смело предположить что такие люди обеспечат максимальную защиту и т.д., + майкрософт это офигительно большая корпорация у которой много денег, средств и знаний на разработку.... + по оценкам авторитетной компании (как называется компания забыл, на офф сайте майкрософт написано...) IE 9 самый надежный из всех браузеров. Например, он безопаснее мозилы в 3 раза! И как ни странно, я сам удивился!, у оперы степень защиты была оценена на 0% !!! )) Да, возможно некоторым не нравился IE, но поверьте 9 версия стала просто потрясающей! Намного быстрее, удобнее и красивее... исправлено: Kolyan01, 18 фев 2011, 18:51 |
|
19 фев 2011, 18:41
Как так??? Скачал этот registrybooster , проверяю касперским (KIS 2011 v11.0.2.556, базы на 2011.02.19) и файл чист. Проверяю на вирустотал, и там касперский ничего не обнаруживает. Но НОД32 его распознает как вирус (один из всех антивирусов). В вирусной лаборатории Касперского: "вредоносного кода не обнаружено". Да и тут в статье указано что это вирус, даже название ему дали Оо исправлено: Kolyan01, 19 фев 2011, 18:54 |
|
0 |
Re: Как так???
По своему опыту знаю- что Нод очень любит чудить,с июля по октябрь 2010г он загружал с обновлениями Kido самых разных модификаций (не один десяток компьютеров через меня пришло с этой проблемой) но и есть у него еще одна причуда- знакомый скачал CureIt с офф.сайта и нод определил его как вирус,с virus removal tool было точно так же,так что я давно не доверяю Ноду,врать он любит,а из за скорости еще и вирусы пролетает.
|
23 фев 2011, 20:23
НУЖНА ПОМОЩ Мой компютер не заходит интернет почему?? |
|
26 фев 2011, 10:06
ПОМОГИТЕ ! ! ! Может здесь кто-нибудь поможет. В XP зашифровал (в контекстном меню: свойства-общие-дополнительно-шифровать) личные фото и письма и переустановил позже, забыв, что это делать нельзя, операционную систему. Ссылки на англоязычные программы весьма не желательны, т. к. не смогу разобраться. |
|
0 |
Re: ПОМОГИТЕ ! ! !
Шанс что ты расшифруешь равен 1%,так что дело это нудное да и почти без шансов
|
17 мар 2011, 21:25
Как так??? DenisL, да я как достаточно опытный юзер, "обнюхал" нод со всез сторон в свое время, и наслышан об нем интернете. Работает он и правда быстро (очень мало ресурсов потребляет), но в защите вообще он "дырка"! ... В общемто вопрос я не так поставил. Ту ведь описано что в "RegistryBooster 2011" содержится вредонос...так чтоже не во всех версиях он содержится? или антивирус Касперского его обнаруживат только после установки? =) |
|
17 мар 2011, 21:26
ПОМОГИТЕ ! ! ! Вам лучше всего обратиться на форум: http://forum.kaspersky.com/index.php?act=idx |
Об авторе
Источники