Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Обзор вирусной активности: январь 2011

Январь в цифрах

В течение месяца на компьютерах пользователей продуктов «Лаборатории Касперского»:

  • было отражено 213 915 256 сетевых атак;
  • заблокировано 68 956 183 попыток заражения через веб;
  • обнаружено и обезврежено 187 234 527 вредоносных программ (попытки локального заражения);
  • отмечено 70 179 070 срабатываний эвристических вердиктов.

Мошенники в Сети

Большинство вредоносных программ, особенно сложных, скрывают свое присутствие в системе и действуют незаметно для пользователя. Однако в случае кибермошенничества реализация мошеннических схем требует участия пользователей. Очень важно знать о тех приемах, которые используют злоумышленники, и не поддаваться на их уловки.

Опасные подарочки

Популярность той или иной интернет-услуги или продукта часто используют злоумышленники. Популярность продуктов «Лаборатории Касперского» также не осталась без внимания мошенников, и январь стал ярким тому подтверждением.

В интернете распространяются утилиты, которые позволяют использовать некоторые продукты «Лаборатории Касперского» без активации. Такие программы детектируется нами как потенциально нежелательное ПО семейства Kiser. В январе два представителя этого семейства даже попали в двадцатку самых популярных вердиктов на компьютерах пользователей (9-е и 11-е места).

После новогодних праздников нами был обнаружен троянец-дроппер, замаскированный под генератор ключей для продуктов ЛК. Дроппер устанавливает и запускает на компьютерах любителей бесплатного сыра два опасных зловреда. Один из них ворует регистрационные данные от программ и пароли к онлайн-играм. Второй — бэкдор, который к тому же обладает функционалом кейлоггера.

В начале января нашими экспертами был обнаружен фальшивый сайт «Лаборатории Касперского», адрес которого отличался от kaspersky.ru всего на одну букву. На этом сайте пользователям предлагалось скачать «новогодний подарок» — бесплатный Kaspersky Internet Security 2011.

 новое окно

Вместо KIS2011 на компьютер загружался зловред Trojan-Ransom.MSIL.FakeInstaller.e, установка которого приводила к перезапуску компьютера. После перезагрузки троянец почему-то показывал фальшивое окно социальной сети «Одноклассники» с сообщением о том, что пользователь выиграл телефон Samsung Galaxy S, который можно получить всего за 1200 рублей (около 30 евро). Чтобы подтвердить «выигрыш», необходимо было отправить SMS-сообщение на премиум-номер. За отправку SMS со счета снималась определенная сумма, и на этом история с «выигрышем» заканчивалась.

Мы призываем пользователей быть внимательными и пользоваться услугами и продуктами, которые предлагаются только на официальных сайтах нашей компании.

«Бесплатный» IE за 300 рублей

Еще одна программа, популярностью которой воспользовались мошенники, – Internet Explorer. В январе в Рунете были обнаружены веб-страницы, на которых пользователю предлагалось «обновить браузер Internet Explorer». Для начала надо было выбрать необходимые «обновления», после чего на экране имитировалась их установка и появлялось требование активировать уже «установленное программное обеспечение», отправив SMS на премиум-номер.

 новое окно
Фрагмент Hoax.HTML.Fraud.e с требованием “активации”

Отправив платное SMS-сообщение, пользователь получал ссылку на доступный всем желающим бесплатный установщик Internet Explorer 8 и… «статьи по компьютерной безопасности».

Такие мошеннические веб-страницы детектируются как Hoax.HTML.Fraud.e, по итогам месяца этот вердикт занял 17-е место в TOP 20 вредоносных программ в интернете.

Пустые архивы

У мошенников Сети по-прежнему популярен и другой способ наживы — поддельные архивы. В этом месяце новая модификация Hoax.Win32.ArchSMS.mvr попала в ТОП 20 сразу в обоих рейтингах: и вредоносных программ в интернете (11-е место), и зловредов, обнаруженных на компьютерах пользователей (17-е место).

Атаки через Twitter

В предыдущем обзоре мы рассказывали о распространении в Twitter вредоносных ссылок, укороченных при помощи сервиса goo.gl. В середине января массовое распространение укороченных вредоносных ссылок продолжилось. Как и в декабре, при переходе по ссылкам пользователь в результате нескольких редиректов попадал на страницу с «онлайн-антивирусом». Действовал фальшивый антивирус по декабрьскому сценарию: открывал на странице окно, напоминающее окно «Мой Компьютер», имитировал сканирование машины и предлагал пользователю заплатить за удаление «найденных» вредоносных программ.

Рекламные программы

По-прежнему активно распространяются рекламные программы. Занявшая 12-е место в рейтинге вредоносных программ в интернете AdWare.Win32.WhiteSmoke.a без согласия пользователя добавляет на рабочий стол ярлык Improve your PC. После того как пользователь щелкает по нему мышкой, открывается страница с предложением «очистить компьютер от ошибок». Если владелец компьютера соглашается на это предложение, на его компьютер устанавливается программа под названием RegistryBooster 2011, которая просканирует компьютер и потребует заплатить за исправление обнаруженных ошибок.

 новое окно
RegistryBooster 2011 в действии

Компонент популярного рекламного софта FunWeb — Hoax.Win32.ScreenSaver.b — впервые попал в TOP 20 вредоносных программ, заблокированных на компьютерах пользователей, но занял сразу 4-е место. Напомню, что FunWeb — одно из популярных семейств рекламных программ, представители которого на протяжении года регулярно попадают в рейтинги самых популярных зловредов. Такие рекламные программы преобладают в англоговорящих странах: США, Канаде, Великобритании, а также в Индии.

 новое окно

Уязвимости и обновления

В очередной раз мы призываем пользователей не пренебрегать критическими обновлениями. В двадцатку самых распространенных угроз, заблокированных на компьютерах пользователей, в январе попал эксплойт Exploit.JS.Agent.bbk (20-е место), который использует уязвимость CVE-2010-0806. Несмотря на то что уязвимость была исправлена ещё в конце марта 2010 года (патч здесь), помимо Agent.bbk ее эксплуатируют еще несколько зловредов из TOP 20 (6-е и 13-е места). Это означает, что брешь в ПО до сих пор не закрыта на множестве компьютеров, и ее эффективно используют злоумышленники.

Загрузка вредоносных файлов с помощью Java-зловредов

Загрузка вредоносных файлов с помощью Java-зловредов методом OpenConnection, которая начала использоваться злоумышленниками в октябре прошлого года, в настоящее время является одним из самых популярных способов загрузки. Два новых представителя семейства Trojan-Downloader.Java.OpenConnection попали в январскую TOP 20 вредоносных программ в интернете (9-е и 20-е места).

 новое окно
Динамика детектирования Trojan-Downloader.Java.OpenConnection (количество
уникальных пользователей): октябрь 2010 — январь 2011

Отметим, что при использовании последних версий JRE (рабочая среда Java) пользователю будет выдаваться предупреждение о запуске опасного Java-апплета. Достаточно отказаться от его запуска, чтобы предотвратить заражение компьютера.

Сложные вредоносные программы: новый почтовый червь

В январе появился новый почтовый червь — Email-Worm.Win32.Hlux. Распространяется он с помощью сообщений о полученной поздравительной электронной открытке, которое содержит ссылку на страницу с предложением установить Flash Player для корректного отображения открытки. При попытке загрузить Flash Player открывается диалоговое окно, в котором пользователя спрашивают, согласен ли он скачать файл. Независимо от ответа пользователя, червь пытается проникнуть на его компьютер: через пять секунд после открытия диалогового окна происходит редирект на страницу, содержащую набор эксплойтов и программы семейства Trojan-Downloader.Java.OpenConnection, которые начинают загрузку Hlux на компьютер.

Червь, помимо самораспространения по почте, обладает функционалом бота и включает зараженный компьютер в ботнет. Hlux связывается с командным центром ботнета и выполняет его команды — в частности, рассылает фармацевтический спам. Бот общается с командным центром через прокси-серверы fast-flux сети. Если зараженный компьютер обладает внешним IP-адресом, то он может использоваться как звено Fast-Flux сети. Большое количество зараженных машин позволяет злоумышленникам очень часто менять IP-адреса доменов, на которых расположены командные центры ботнета.

 новое окно
Частота изменения IP-адресов доменов C&C ботнетов Hlux

Trojan-SMS: еще один способ кражи денег

В январе злоумышленники стали использовать еще один способ выкачивания денег из владельцев мобильных телефонов. Новый троянец Trojan-SMS.J2ME.Smmer.f распространяется стандартным для мобильных Java-зловредов способом — с помощью рассылаемых SMS со ссылкой «на виртуальную открытку». После установки на телефон троянец отсылает по одному SMS-сообщению на два различных премиум-номера. SMS на эти номера отправляются бесплатно. Как же наживаются мошенники? Дело в том, что оба номера используются одним из операторов сотовой связи для перевода денег с одного счета на другой. В первом сообщении, отправляемом троянцем, указана сумма, которая будет снята со счета владельца зараженного телефона (200 руб., около 5 евро), и номер, который используется мошенниками для получения денег. Второе SMS-сообщение отправляется для подтверждения перевода.

С подобным видом мошенничества мы сталкивались два года назад, тогда от него пострадали индонезийские пользователи. Теперь его взяли на вооружение мошенники в России.

TOP 20 вредоносных программ в интернете

Позиция Изменение позиции Вредоносная программа Количество уникальных атак*
1   0 AdWare.Win32.HotBar.dh   169173  
2   0 Trojan-Downloader.Java.OpenConnection.cf   165576  
3   New Exploit.HTML.CVE-2010-1885.aa   140474  
4   New AdWare.Win32.FunWeb.gq   114022  
5   -2 Trojan.HTML.Iframe.dl   112239  
6   New Trojan.JS.Redirector.os   83291  
7   7 Trojan-Clicker.JS.Agent.op   82793  
8   -4 Trojan.JS.Popupper.aw   80981  
9   New Trojan-Downloader.Java.OpenConnection.cg   66005  
10   2 Trojan.JS.Agent.bhr   53698  
11   New Hoax.Win32.ArchSMS.mvr   47251  
12   New AdWare.Win32.WhiteSmoke.a   44889  
13   5 Trojan.JS.Fraud.ba   44561  
14   -4 Exploit.JS.Agent.bab   42800  
15   -7 Trojan.JS.Redirector.lc   42231  
16   -8 Exploit.Java.CVE-2010-0886.a   41232  
17   New Hoax.HTML.Fraud.e   37658  
18   New Trojan-Clicker.JS.Agent.om   36634  
19   -6 Trojan-Downloader.JS.Small.os   35857  
20   New Trojan-Downloader.Java.OpenConnection.cx   35629  

*Суммарное число уникальных инцидентов, зафиксированных веб-антивирусом на компьютерах пользователей

TOP 20 вредоносных программ, обнаруженных на компьютерах пользователей

Позиция Изменение позиции Вредоносная программа Число уникальных пользователей*
1   0 Net-Worm.Win32.Kido.ir   466686  
2   1 Virus.Win32.Sality.aa   210635  
3   -1 Net-Worm.Win32.Kido.ih   171640  
4   New Hoax.Win32.Screensaver.b   135083  
5   0 AdWare.Win32.HotBar.dh   134649  
6   -2 Trojan.JS.Agent.bhr   131466  
7   -1 Virus.Win32.Sality.bh   128206  
8   -1 Virus.Win32.Virut.ce   114286  
9   New HackTool.Win32.Kiser.zv   104673  
10   -2 Packed.Win32.Katusha.o   90870  
11   New HackTool.Win32.Kiser.il   90499  
12   -2 Worm.Win32.FlyStudio.cu   85184  
13   -1 Exploit.JS.Agent.bab   77302  
14   -1 Trojan-Downloader.Win32.Geral.cnh   62426  
15   -1 Trojan-Downloader.Win32.VB.eql   58715  
16   0 Worm.Win32.Mabezat.b   58579  
17   New Hoax.Win32.ArchSMS.mvr   50981  
18   -1 Packed.Win32.Klone.bq   50185  
19   Returned Worm.Win32.Autoit.xl   43454  
20   New Exploit.JS.Agent.bbk   41193  

*Число уникальных пользователей, на компьютерах которых антивирус детектировал объект


22 комментариев

старые сверху
«дерево»
 

Umnik

03 фев 2011, 12:11
6
 

HackTool.Win32.Kiser

В статистике только тот Кисер, который был пойман у тех, кто не отключил KSN. А большинство пиратов его отключают, т.к. почему-то думаю, что через KSN у них непременно будет заблочен этот кряк и отключение отправки статистики от этого защитит :)

В общем, ждем изменений в 2012. Я с интересом наблюдаю за происходящим :)

Trojan.Alexey.

03 фев 2011, 14:51
1
 

Это мне напоминает историю как мне на всю страницу написали аналогичное сообщение,только про Opera. Я сразу закрыл(кое как). А вот бесплатный KIS2011 довольно неплохой бы подарочек был бы :)

комментарий удалён: Закоржевский Вячеслав, 14 фев 2011, 18:02

комментарий удалён: Закоржевский Вячеслав, 14 фев 2011, 18:02

комментарий удалён: Закоржевский Вячеслав, 14 фев 2011, 18:02

комментарий удалён: Закоржевский Вячеслав, 14 фев 2011, 18:02

{EURO 2012}

06 фев 2011, 23:58
0
 

Сдесь смотрят на комменты?

Так вот, на сайте http://www.slo.ru/news/entry/1073 я нашёл похоже на цитирую"Бесплатный' IE за 300 рублей

Еще одна программа, популярностью которой воспользовались мошенники, - Internet Explorer. В январе в Рунете были обнаружены веб-страницы, на которых пользователю предлагалось 'обновить браузер Internet Explorer'. Для начала надо было выбрать необходимые 'обновления', после чего на экране имитировалась их установка и появлялось требование активировать уже 'установленное программное обеспечение', отправив SMS на премиум-номер.

новое окно
Фрагмент Hoax.HTML.Fraud.e с требованием 'активации'

Отправив платное SMS-сообщение, пользователь получал ссылку на доступный всем желающим бесплатный установщик Internet Explorer 8 и: 'статьи по компьютерной безопасности'.

Такие мошеннические веб-страницы детектируются как Hoax.HTML.Fraud.e, по итогам месяца этот вердикт занял 17-е место в TOP 20 вредоносных программ в интернете."

Erick

09 фев 2011, 17:41
0
 

Re: Сдесь смотрят на комменты?

И где вы это увидели на slo.ru? Там есть реклама яндекс-версии IE, при чем тут мошенники?

iop*

07 фев 2011, 17:25
0
 

меня эта штука напрягает...

троянская программа Trojan.Win32.Swisyn.amsf что это нет про нее описания...

vlasla

09 фев 2011, 17:15
0
 

только не смейтесь...

Скажите, как должно выглядеть окно сканирования, при запуске утилиты KidoKiller?
Я скачала эту утилиту вот здесь:http://support.kaspersky.ru/viruses/utility
запустила... и меня напугал вид происходящего действия...

tester

14 фев 2011, 15:54
1
 

Re: только не смейтесь...

Не смеёмся...
Смотри здесь http://support.kaspersky.ru/kis2009/error?qid=208636215
раздел "Лечение компьютера от заражения"

vlasla

17 фев 2011, 15:58
0
 

Re: Re: только не смейтесь...

Спасибо.

spone

10 фев 2011, 13:46
0
 

Ешё новый вирус о котором нет описания в библиотеке!

Worm.Win32.AutoRun.uxg

DenisL

11 фев 2011, 20:24
0
 

Kido давно не покидает рейтинги,в интернете его не очень просто найти (если только на порно сайтах,и то там чаще Trojan-Dropper встречается),но благодаря тому,что он загружает еще кучу вирусов,его сложно удалить,и за это время инфицированный компьютер может инфицировать еще десятки компьютеров в офисе и т.д.

lorem.ipsum

14 фев 2011, 16:18
0
 

Hoax.Win32.ArchSMS.mvr

Очень интересует вопрос - а случается такое, что после отправки смс, на указанный номер приходит код подтверждения, и архив все-таки можно открыть, и там лежит именно то содержимое, которое пользователь и хотел получить? (мне доказывают, что такое бывает и это один из видов почти легального заработка).

DenisL

15 фев 2011, 13:12
0
 

Re: Hoax.Win32.ArchSMS.mvr

Честных людей мало,такого почти не встретишь,а в архивах может быть совсем другое содержимое.

lorem.ipsum

01 мар 2011, 15:11
0
 

Re: Re: Hoax.Win32.ArchSMS.mvr

Тем не менее, встречался ли кто-нибудь с такой, вне всякого сомнения, невероятной ситуацией?

DenisL

02 мар 2011, 21:36
0
 

Re: Re: Re: Hoax.Win32.ArchSMS.mvr

без сомнений есть честные люди,правда их единицы

Kolyan01

18 фев 2011, 16:37
0
 

Касперский лучший! =)

Сапсибо за интересную информацию! Всегда приятно читать ваши обзоры...Можно узнать много нового, получить полезную информацию. Кстати у меня недавно случилось такое: открылась страница в моём IE 9, где мне предлогалось обновить Windows 7, до пакета SP1 или что-то в этом вроде. Как ни странно как раз на этот маленький промежуток времени я отключал КИС. Сначала я чуть было и правда не купился на эту уловку)) Запустил КИС чтобы максимально обезопасить себя, нажал на той странице далее и там мне предложили скачать это обновление отправив смс на платный номер. Тогда я сразу понял что это обман, и с помощью функции IE "сообщить о небезопасном веб узле" добавил этот сайт в так сказать архив майкрософта. П.С.: мой совет!, пользуйтесь браузером IE, я конечно не наставиваю, но всё таки его создали люди которые придумали этот интернет и саму виндовс, логически подумав можно смело предположить что такие люди обеспечат максимальную защиту и т.д., + майкрософт это офигительно большая корпорация у которой много денег, средств и знаний на разработку.... + по оценкам авторитетной компании (как называется компания забыл, на офф сайте майкрософт написано...) IE 9 самый надежный из всех браузеров. Например, он безопаснее мозилы в 3 раза! И как ни странно, я сам удивился!, у оперы степень защиты была оценена на 0% !!! )) Да, возможно некоторым не нравился IE, но поверьте 9 версия стала просто потрясающей! Намного быстрее, удобнее и красивее...

исправлено: Kolyan01, 18 фев 2011, 18:51

Kolyan01

19 фев 2011, 18:41
0
 

Как так???

Скачал этот registrybooster , проверяю касперским (KIS 2011 v11.0.2.556, базы на 2011.02.19) и файл чист. Проверяю на вирустотал, и там касперский ничего не обнаруживает. Но НОД32 его распознает как вирус (один из всех антивирусов). В вирусной лаборатории Касперского: "вредоносного кода не обнаружено". Да и тут в статье указано что это вирус, даже название ему дали Оо

исправлено: Kolyan01, 19 фев 2011, 18:54

DenisL

09 мар 2011, 20:38
0
 

Re: Как так???

По своему опыту знаю- что Нод очень любит чудить,с июля по октябрь 2010г он загружал с обновлениями Kido самых разных модификаций (не один десяток компьютеров через меня пришло с этой проблемой) но и есть у него еще одна причуда- знакомый скачал CureIt с офф.сайта и нод определил его как вирус,с virus removal tool было точно так же,так что я давно не доверяю Ноду,врать он любит,а из за скорости еще и вирусы пролетает.

AtuMen

23 фев 2011, 20:23
0
 

НУЖНА ПОМОЩ

Мой компютер не заходит интернет почему??
А приостановке защиты антивируса работает вопщем заходит интернет. в чем проблема??

neznaiaka

26 фев 2011, 10:06
0
 

ПОМОГИТЕ ! ! !

Может здесь кто-нибудь поможет. В XP зашифровал (в контекстном меню: свойства-общие-дополнительно-шифровать) личные фото и письма и переустановил позже, забыв, что это делать нельзя, операционную систему. Ссылки на англоязычные программы весьма не желательны, т. к. не смогу разобраться.

DenisL

30 апр 2011, 20:01
0
 

Re: ПОМОГИТЕ ! ! !

Шанс что ты расшифруешь равен 1%,так что дело это нудное да и почти без шансов

Kolyan01

17 мар 2011, 21:25
0
 

Как так???

DenisL, да я как достаточно опытный юзер, "обнюхал" нод со всез сторон в свое время, и наслышан об нем интернете. Работает он и правда быстро (очень мало ресурсов потребляет), но в защите вообще он "дырка"! ... В общемто вопрос я не так поставил. Ту ведь описано что в "RegistryBooster 2011" содержится вредонос...так чтоже не во всех версиях он содержится? или антивирус Касперского его обнаруживат только после установки? =)

Kolyan01

17 мар 2011, 21:26
0
 

ПОМОГИТЕ ! ! !

Вам лучше всего обратиться на форум: http://forum.kaspersky.com/index.php?act=idx

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Об авторе

Источники