Главная→Блог→Spam Test→ 9 окт 2009→Спам «ВКонтакте»
Спам в социальных сетях — тема не новая и регулярно попадает в отчеты и доклады антивирусных компаний. Обычно в докладах говорится о характеристиках этого спама: таргетинг, тематика, «качество» и т.д., а вот откуда этот спам берется, обычно обходится, так как периодически это узнать трудно или практически невозможно.
Однако в описываемом случае спама в соц. сети «ВКонтакте» узнать, как происходит заражение аккаунтов, куда и как рассылался спам, оказалось не сложно — это потребовало начальных навыков работы с компьютером 8)
Итого:

Пример рассылаемого спам сообщения
Дополнения к firefox’у имеют расширение xpi и представляют из себя просто zip архив.

Первые буквы PK в начале файла говорят о том, что это файл формата ZIP
Переименовав расширение файла в «.zip», можно его разархивировать и посмотреть на его содержимое.
Внутри этого архива в специальном порядке содержится полная информация о плагине, его функциональности и работе. Самым интересным файлом во всей этой структуре является файл \chrome\content\content.xul, который содержит список файлов, участвующих в работе плагина.
Просмотрев файлы, необходимые для работы плагина, видим файл, находящийся не в исходном ZIP-архиве, а в интернете по адресу: http://81.177.33.**/smiles_vkontakte/remote.js.
Просто открыв этот адрес в браузере, можно увидеть скрытый функционал этого плагина, где помимо всего прочего присутствует часть кода на JavaScript, отвечающего за рассылку спама.
Учитывая, что администрация соц. сети «ВКонтакте» регулярно проверяет и блокирует спам-рассылки, злоумышленники ввели в рассылку спам-сообщений функционал элементарной замены букв, чтобы текст сообщения постоянно видоизменялся и проходил через спамфильтры.
![]()
Часть кода, отвечающего за видоизменения
спам-сообщения для обхода спам-фильтров
Все просто. Разработчики этого спам-бота взяли за основу плагин для сети «ВКонтакте» и добавили туда скрытый функционал для работы в виде модуля для рассылки спама по контактам. Самое интересное, что никто не мешает злоумышленникам сменить содержимое файла Remote.js и устроить… Впрочем об этом лучше не думать…
Спамерский плагин был добавлен в базы Антивируса Касперского как Trojan.JS.Spamvkont.a.
66 комментариев
|
19 янв 2011, 15:02
что делать ????????? Помогитеееее!!!!!!!!!! Здравствуйте! Обьясните, почему я не могу связаться с администратором . я в панике!!!! У меня проблема с контактом , а я ни с кем не могу связаться из администраторов!!!! На моей странице каждый день кто-то шарится!!! Друзья звонят и говорят ,что я в онлайне, а я зайти туда не могу уже неделю! Все эти восстановления паролей не помогают ,заполняю форму говорят, что такого пользователя вообще нет!! Как такое может быть???? Ведь хотя бы где то, фиксируются заявки на регистрацию? как меня не может быть? я давно уже в контакте ,а тут - "не существует" в контакте пишет : страница взломана ,смените пароль . У меня уже была такая проблема 3 недели назад . Я даж по незнанию отправила смс с телефона содрали деньги . Но тогда я только со своего компа не могла выйти на свою страницу,с чужого - заходить могла. в общем , удалила вирус и поменяла пароль - всё заработало. А вот теперь 7 дней назад снова не могу зайти. И с чужого тож не заходит : вирус из компа удалила ,но толку никакого. При валидации страницы привязан другой номер и подтверждение не приходит. Объясните пожалуйста ,как такое может быть Кто может помочь восстановить вход в контакт. Я уже не знаю куда обращаться! Заранее благодарю вас ,огромное спасибо !! Жду ответа! |
Также в аналитике
В блоге