Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Троянец выставляет счет за нарушение копирайта

Татьяна Никитина
Блогер
опубликовано 13 апр 2010, 13:13  MSK
Сюжеты: Компьютерное пиратство, Кибервымогательство
0.4
 

Новая разновидность троянских вымогателей терроризирует пользователей требованием заплатить 400 долларов штрафа за нелегально скачанные файлы.

Зловред, получивший в F-Secure наименование Rogue:W32/DotTorrent.A (ЛК детектирует его как Trojan-Ransom.Win32.CardPay.a), выводит на экран сообщение об обнаружении контента, якобы скачанного с нарушением авторских прав. Здесь же приводятся некий перечень файлов и ссылки на «свидетельства пиратской деятельности», а также адрес сайта «правозащитников». Пользователя ставят перед выбором: урегулировать «конфликт» во внесудебном порядке или предстать перед судом.

Владелец зараженной машины, не ведая за собой греха, может проигнорировать это уведомление. Но тогда при каждом перезапуске его будет преследовать напоминание о суровых последствиях отказа от сотрудничества — с рекомендацией согласиться на полюбовную сделку.

Если жертва уступит и нажмет соответствующую кнопку, ей представят счет, не забыв включить трогательные два доллара за использованный трафик.

По свидетельству экспертов F-Secure, грозная юридическая фирма ICPP Foundation, от имени которой совершается этот грабеж, в природе не существует. Поддельный веб-сайт выполнен вполне профессионально (если не считать ошибок в англоязычном тексте), хотя, по последним сведениям, уже недоступен. Судя по записям WhoIs, он был зарегистрирован через Rustelekom LLC в конце февраля на имя владельца американской компании Overns. Электронный адрес ovenersbox@yahoo.com, представленный заявителем, уже использовался ранее для оформления доменов, ассоциированных с ZeuS и Koobface.

Все страницы, предъявляемые пользователю, размещены на молдавском сервере. Его IP-адрес, 91.209.238.2, по данным WhoIs, числится за «сомалийской сетью с усиленной защитой»EBUNKER-NET. Насколько известно, мошеннический веб-сайт не был подключен ни к какой платежной системе. По всей вероятности, злоумышленники просто занимались сбором номеров кредитных карт.


4 комментариев

старые сверху
«дерево»
 

Black Angel

13 апр 2010, 14:34
0
 

Интересный троян, про такое еще не слышал, спасибо.

OlegAndr

13 апр 2010, 16:02
0
 

А как красиво сделан!!! Интересно он реально сканит комп на предмет торрентов? В таком случае RIAA надо просто выкупить код -)))

Татьяна Никитина

13 апр 2010, 17:00
0
 

Re:

Угу, там еще есть страничка с текстом Закона о защите авторских прав Евросоюза - http://www.f-secure.com/weblog/archives/00001931.html.
Что до сканов, F-Secure пишет, уведомление выводится, даже если на компе вообще нет нелегального контента.

исправлено: Татьяна Никитина, 14 апр 2010, 22:29

Татьяна Никитина

13 апр 2010, 21:44
0
 

Re: реально сканит комп

Д. Данчев указывает, что вымогатель пытается сформировать список "пиратских" файлов из тех, что удалось отыскать на машине жертвы, - http://ddanchev.blogspot.com/2010/04/copyright-violation-alert-themed.html.
А еще он пишет, что зловред заменяет обои на рабочем столе колоритным изображением "места преступления", а также разговаривает на 10 языках - http://blogs.zdnet.com/security/?p=6095 tag=col1;post-6095.
Выкупаем? )))

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге