Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Отправь SMS на короткий номер и получи: цитату из УК РФ

Закоржевский Вячеслав
Эксперт «Лаборатории Касперского»
опубликовано 10 июн 2010, 19:28  MSK
Сюжеты: Социальная инженерия
0.3
 

Сегодня коллега прислал мне в ICQ ссылку, которую он получил от неизвестного пользователя. Исходя из адреса http://vk-spy.*****togo.ru я предположил, что по ней располагается что–то нехорошее.

Так и оказалось – ссылка ведет на сайт, на котором предлагается прочитать личные сообщения любого пользователя сети ВКонтакте. Я указал ID своего собственного аккаунта. После этого в течение некоторого времени я наблюдал некую активность, имитирующую сбор моих сообщений. Для пущей убедительности на основе выбранного ID на сайт подгружается информация из социальной сети об аккаунте пользователя, в том числе его (в данном случае моя) фотография. Через некоторое время я получил предложение скачать архив с собранной информацией. Что я и сделал.

Предложение скачать архив сообщений пользователя ВКонтакте на сайте http://vk-spy.*****togo.ru

Что интересно, полученный архив не является сам по себе вредоносным и не несет в себе зловреда, а обладает довольно специфичным функционалом. При попытке извлечь файлы появляется сообщение о том, что архив защищен и для получения кода - пароля для его распаковки необходимо дважды отправить SMS на короткий номер.

Окно с предложением отправить SMS и получить пароль для распаковки архива

Я пошел другим путем – открыл архив в специальной программе для анализа файлов и обнаружил, что все упакованные файлы содержатся в незашифрованном виде. После более детального анализа оказалось, что ответный код проверяется на стороннем сервере и не используется для расшифровки.

Перейдем к самому интересному – содержимому архива. В нем я нашел несколько файлов:

Результаты.txt (несколько одинаковых экземпляров);
Описание.txt;
screenshot.jpg;
tvoeradio.exe;
БОНУС.txt;
отчёт – ХХХ.txt.

Как я и ожидал, моих личных сообщений там не оказалось. Открыв файл Результаты.txt, я прочел следующий текст:

«Содержимое было удалено как нарушающее Уголовный Кодекс Российской Федерации и правила хостинга.

Статья 138. Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений

1. Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений граждан наказывается штрафом в размере от пятидесяти до ста минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период до одного месяца, либо обязательными работами на срок от ста двадцати до ста восьмидесяти часов, либо исправительными работами на срок до одного года.

2. То же деяние, совершенное лицом с использованием своего служебного положения или специальных технических средств, предназначенных для негласного …»

В данном случае мы имеем дело с очередным обманом: мошенники нашли еще один повод спровоцировать пользователей отправить платное SMS. Взамен любопытные получают txt-файлы с цитатой из УК РФ.

Впрочем, помимо цитат из Уголовного Кодекса в архиве находится еще три файла: легальная программа «Твоё Радио Десктоп» (tvoeradio.exe) и ее реклама (Описание.txt и screenshot.jpg). А в качестве бонуса в файле БОНУС.txt содержится адрес страницы, на которой можно бесплатно зарегистрироваться на сайте http://vza****ke.com/ (в обычном случае регистрация требует отправки платной SMS).

Зачем мошенникам понадобилось рекламировать радио и рассылать ссылку для бесплатной регистрации на сайте, не совсем понятно. Как правило, альтруизмом злоумышленники не отличаются, так что ничего хорошего от их «бонусов» я бы не ожидал.


8 комментариев

старые сверху
«дерево»
 

SetupNick

10 июн 2010, 20:39
0
 

'Твоё Радио Дескпот'

Я честно не знаю этой программы, но может быть "Десктоп" правильнее?)

А вообще, весьма интересная заметка.

Вопросы для полноты картины: Что за номер, сколько стоит смс, отправленное на него?
Если код не используется для расшифровки, значит, расшифровка происходит сама по себе, или она в принципе невозможна? А если невозможна, то как обычный пользователь вскроет этот файл?
Для чего код проверяется на стороннем сервере? Не использует ли сервер этот запрос для получения информации о компьютере пользователя и данных, хранящихся на них?

Что-то я вечером после работы ничего не понимаю, уж извините)Если расшифровки для пользователя, как таковой нет, то возможно, файлы были напиханы туда с двумя целями:
1) Имитация "объёма" архива.
2) Зная, что файл БУДЕТ кем-то вскрыт, можно запланировать некую анти-рекламу данной легальной программы.

0
 

Re:

Что за номер, сколько стоит смс, отправленное на него?

Номер сказать не могу, стоит ~300р.

Если код не используется для расшифровки, значит, расшифровка происходит сама по себе, или она в принципе невозможна?

Всё содержимое архива не зашифровано, расшифровки по сути не происходит.

А если невозможна, то как обычный пользователь вскроет этот файл?

Я считаю, что если пользователь введёт верный код, то всё содержимое архива будет корректно извлечено.

Для чего код проверяется на стороннем сервере?

Я думаю это связано с тем, что так удобнее работать с ответными кодами. Вся проверка реализована на стороне сервера.

Не использует ли сервер этот запрос для получения информации о компьютере пользователя и данных, хранящихся на них?

Нет

Fixxxer

11 июн 2010, 15:43
-1
 

открыл архив в специальной программе для анализа файлов

Уж не 7-Zip ли? ;)

0
 

Re: открыл архив в специальной программе для анализа файлов

Я не знал, что 7-Zip можно использовать для анализа файлов

Fixxxer

11 июн 2010, 18:51
-1
 

Re: Re: открыл архив в специальной программе для анализа файлов

Для анализа файлов можно использовать то, что окажется полезным :) И я говорил не об анализе, а о извлечении контента.

Если я правильно понял Вашу статью, то Вам был выслан исполняемый файл, который предлагал распаковать контент за СМС. Вы просто распаковали контент с помощью анпакера, обнаружив, что пароля на упаковке нет.

Мне трудно сказать, будет ли эффективен в Вашем случае 7-Zip, поскольку я не видел Ваш файл (а указанный в обзоре сайт уже "лежит"), но в ряде случаев он великолепно распаковывает подобные архивы. Безусловно, при наличии нестандартной процедуры упаковки приходится использовать другой инструментарий.

SetupNick

11 июн 2010, 15:44
0
 

Ну тогда вопрос, действительно ли код высылается, если отправить смс)

Вячеслaв

15 июн 2010, 18:01
0
 

Кому 138 кому 159..

Дизассемблер

07 июл 2010, 23:55
0
 

}{@|<EPCTB0

Не уж то дизаасемблеров ковырялись??? Ну-ну тоже люблю иногда этой фигнёй по заниматься...Кароче взламывать надо эти сайты...где моя SQL Injection когда она нужна
P.S. я как раз и взламываю ибо на защите не тратят обычно...

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге