Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Золотая лихорадка

Александр Гостев
Эксперт «Лаборатории Касперского»
опубликовано 28 июн 2011, 11:48  MSK
Сюжеты: Фарминг
0.8
 

Наблюдаемая в последние дни настоящая интернет-истерия вокруг системы виртуальных денег BitCoin привлекает внимание не только тех, кто мечтает заработать, создавая «деньги» из воздуха, но и киберпреступников, как всегда, желающих украсть что-нибудь где-нибудь.

Несколько дней назад коллеги из F-Secure писали об обнаружении примитивного троянца, который крадет с машин пользователей BitCoin их электронные кошельки.

Однако некоторые киберпреступники, похоже, считают, что выгодней красть не кошельки, а вычислительные мощности чужих машин.

Сегодня наши аналитики обнаружили распространяющуюся в российской части интернета новую угрозу – Trojan.NSIS.Miner.a. Этот троянец содержит в себе два компонента – легальный файл bcm.exe – BitCoin Miner(not-a-virus:RiskTool.Win32.BitCoinMiner.a) и вредоносный модуль, который скрыто от пользователя устанавливает bcm, регистрирует его в реестре для автозапуска. После чего зараженный компьютер начинает генерировать бит-койны в пользу создателя троянца.

Разумеется, в коде троянца открытым текстом указан и адрес сервера, на котором находится аккаунт злоумышленника.

Мы решили посмотреть, насколько же «успешен» наш анонимный шахтер ? Что ж, нас ожидал сюрприз.

Your account is using multiple IPs and is a suspected botnet, so we temporarily blocked it. If you think that this is a mistake, please contact us

Не успев начать свой путь к успеху, владелец аккаунта уже вызвал подозрение автоматической системы, и его аккаунт оказался временно заблокирован :)

Впрочем, судя по статистике, свой Клондайк он так и не нашел и успел намыть чуть меньше одной монеты.

Мы сообщили владельцам сайта об этой троянской программе и надеемся, что аккаунт будет заблокирован окончательно.

9 комментариев

старые сверху
«дерево»
 

Игорь Крейн

29 июн 2011, 04:08
1
 

Вот нашёл ещё забавное:
http://forum.bitcoin.org/index.php?topic=9337.0

Месяц назад всего.

Александр Гостев

29 июн 2011, 04:43
0
 

Re:

имя аккаунта кстати отдаленно напоминает...

prima-class

29 июн 2011, 17:07
0
 

на оверклокерах, в основной теме биткоинов(http://forums.overclockers.ru/viewtopic.php?f=10 t=395932 start=18760) этого зверя обнаружили 25 числа. оставлять логин-пароль открытым текстом в коде это конечно был сильный ход :)

Александр Гостев

29 июн 2011, 20:33
0
 

Re:

не нашел по ссылке никаких упоминаний о нем. можете дать более точный линк ?
кстати, ответа от владельца сервера мы до сих пор не получили. возможно нам стоит начать задумываться о внесении различных биткойн пулов в базы урл-фильтрации...

Игорь Крейн

29 июн 2011, 22:58
0
 

Отсюда, похоже

http://forums.overclockers.ru/viewtopic.php?p=8555762#p8555762

P.S. Начал читать - там весело, оказывается.

Александр Гостев

30 июн 2011, 00:02
0
 

Re: Отсюда, похоже

я получил ответ от владельца сайта, аккаунт убит, будем сотрудничать дальше.

Игорь Крейн

30 июн 2011, 00:16
0
 

Re: Re: Отсюда, похоже

Я так понял, что у него вообще перехватили аккаунт (поменяли пароль). То есть с 25 числа ботнет фактически уже работал вхолостую, правильно? И я ещё не понял, мог ли он раньше уже что-то "заработанное" вывести - мог ведь, по идее.

Александр Гостев

30 июн 2011, 01:07
0
 

Re: Re: Re: Отсюда, похоже

1. мы все же говорим о разных инцидентах. 2. там автовыплата на кошелек стоит. несмотря на tempblock аккаунта - сгенерированные койны туда выводились, насколько я увидел.

Игорь Крейн

30 июн 2011, 14:55
0
 

Re: Re: Re: Re: Отсюда, похоже

Да, эта автовыплата меня как раз и смутила.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

В блоге