Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Спам «ВКонтакте»

Сергей Голованов
Эксперт «Лаборатории Касперского»
опубликовано 9 окт 2009, 17:46  MSK
Сюжеты: Социальные сети
1.5
 

Спам в социальных сетях — тема не новая и регулярно попадает в отчеты и доклады антивирусных компаний. Обычно в докладах говорится о характеристиках этого спама: таргетинг, тематика, «качество» и т.д., а вот откуда этот спам берется, обычно обходится, так как периодически это узнать трудно или практически невозможно.

Однако в описываемом случае спама в соц. сети «ВКонтакте» узнать, как происходит заражение аккаунтов, куда и как рассылался спам, оказалось не сложно — это потребовало начальных навыков работы с компьютером 8)

Итого:

  1. Спам


    Пример рассылаемого спам сообщения

    Обычный спам от «друга» со ссылкой, ведущей на блог liveinternet.ru, с описанием плагина в FireFox и ссылкой не него.
  2. Плагин

    Дополнения к firefox’у имеют расширение xpi и представляют из себя просто zip архив.



    Первые буквы PK в начале файла говорят о том, что это файл формата ZIP

    Переименовав расширение файла в «.zip», можно его разархивировать и посмотреть на его содержимое.

  3. XUL

    Внутри этого архива в специальном порядке содержится полная информация о плагине, его функциональности и работе. Самым интересным файлом во всей этой структуре является файл \chrome\content\content.xul, который содержит список файлов, участвующих в работе плагина.

     

    Содержимое файла content.xul

  4. REMOTE.JS

    Просмотрев файлы, необходимые для работы плагина, видим файл, находящийся не в исходном ZIP-архиве, а в интернете по адресу: http://81.177.33.**/smiles_vkontakte/remote.js.

    Просто открыв этот адрес в браузере, можно увидеть скрытый функционал этого плагина, где помимо всего прочего присутствует часть кода на JavaScript, отвечающего за рассылку спама.

     
    Часть кода, отвечающий за рассылку спама

  5. Замена букв

    Учитывая, что администрация соц. сети «ВКонтакте» регулярно проверяет и блокирует спам-рассылки, злоумышленники ввели в рассылку спам-сообщений функционал элементарной замены букв, чтобы текст сообщения постоянно видоизменялся и проходил через спамфильтры.

     

    Часть кода, отвечающего за видоизменения
    спам-сообщения для обхода спам-фильтров

    Вывод

    Все просто. Разработчики этого спам-бота взяли за основу плагин для сети «ВКонтакте» и добавили туда скрытый функционал для работы в виде модуля для рассылки спама по контактам. Самое интересное, что никто не мешает злоумышленникам сменить содержимое файла Remote.js и устроить… Впрочем об этом лучше не думать…

    PS.

    Спамерский плагин был добавлен в базы Антивируса Касперского как Trojan.JS.Spamvkont.a.


66 комментариев

N@t@li

19 янв 2011, 15:02
0
 

что делать ????????? Помогитеееее!!!!!!!!!!

Здравствуйте! Обьясните, почему я не могу связаться с администратором . я в панике!!!! У меня проблема с контактом , а я ни с кем не могу связаться из администраторов!!!! На моей странице каждый день кто-то шарится!!! Друзья звонят и говорят ,что я в онлайне, а я зайти туда не могу уже неделю! Все эти восстановления паролей не помогают ,заполняю форму говорят, что такого пользователя вообще нет!! Как такое может быть???? Ведь хотя бы где то, фиксируются заявки на регистрацию? как меня не может быть? я давно уже в контакте ,а тут - "не существует" в контакте пишет : страница взломана ,смените пароль . У меня уже была такая проблема 3 недели назад . Я даж по незнанию отправила смс с телефона содрали деньги . Но тогда я только со своего компа не могла выйти на свою страницу,с чужого - заходить могла. в общем , удалила вирус и поменяла пароль - всё заработало. А вот теперь 7 дней назад снова не могу зайти. И с чужого тож не заходит : вирус из компа удалила ,но толку никакого. При валидации страницы привязан другой номер и подтверждение не приходит. Объясните пожалуйста ,как такое может быть Кто может помочь восстановить вход в контакт. Я уже не знаю куда обращаться! Заранее благодарю вас ,огромное спасибо !! Жду ответа!

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге