Главная→Блог→Новости→10 июн 2010→Отправь SMS на короткий номер и получи: цитату из УК РФ
Сегодня коллега прислал мне в ICQ ссылку, которую он получил от неизвестного пользователя. Исходя из адреса http://vk-spy.*****togo.ru я предположил, что по ней располагается что–то нехорошее.
Так и оказалось – ссылка ведет на сайт, на котором предлагается прочитать личные сообщения любого пользователя сети ВКонтакте. Я указал ID своего собственного аккаунта. После этого в течение некоторого времени я наблюдал некую активность, имитирующую сбор моих сообщений. Для пущей убедительности на основе выбранного ID на сайт подгружается информация из социальной сети об аккаунте пользователя, в том числе его (в данном случае моя) фотография. Через некоторое время я получил предложение скачать архив с собранной информацией. Что я и сделал.
Предложение скачать архив сообщений пользователя ВКонтакте на сайте http://vk-spy.*****togo.ru
Что интересно, полученный архив не является сам по себе вредоносным и не несет в себе зловреда, а обладает довольно специфичным функционалом. При попытке извлечь файлы появляется сообщение о том, что архив защищен и для получения кода - пароля для его распаковки необходимо дважды отправить SMS на короткий номер.
Окно с предложением отправить SMS и получить пароль для распаковки архива
Я пошел другим путем – открыл архив в специальной программе для анализа файлов и обнаружил, что все упакованные файлы содержатся в незашифрованном виде. После более детального анализа оказалось, что ответный код проверяется на стороннем сервере и не используется для расшифровки.
Перейдем к самому интересному – содержимому архива. В нем я нашел несколько файлов:
Результаты.txt (несколько одинаковых экземпляров);Как я и ожидал, моих личных сообщений там не оказалось. Открыв файл Результаты.txt, я прочел следующий текст:
«Содержимое было удалено как нарушающее Уголовный Кодекс Российской Федерации и правила хостинга.
Статья 138. Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений
1. Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений граждан наказывается штрафом в размере от пятидесяти до ста минимальных размеров оплаты труда или в размере заработной платы или иного дохода осужденного за период до одного месяца, либо обязательными работами на срок от ста двадцати до ста восьмидесяти часов, либо исправительными работами на срок до одного года.
2. То же деяние, совершенное лицом с использованием своего служебного положения или специальных технических средств, предназначенных для негласного …»
В данном случае мы имеем дело с очередным обманом: мошенники нашли еще один повод спровоцировать пользователей отправить платное SMS. Взамен любопытные получают txt-файлы с цитатой из УК РФ.
Впрочем, помимо цитат из Уголовного Кодекса в архиве находится еще три файла: легальная программа «Твоё Радио Десктоп» (tvoeradio.exe) и ее реклама (Описание.txt и screenshot.jpg). А в качестве бонуса в файле БОНУС.txt содержится адрес страницы, на которой можно бесплатно зарегистрироваться на сайте http://vza****ke.com/ (в обычном случае регистрация требует отправки платной SMS).
Зачем мошенникам понадобилось рекламировать радио и рассылать ссылку для бесплатной регистрации на сайте, не совсем понятно. Как правило, альтруизмом злоумышленники не отличаются, так что ничего хорошего от их «бонусов» я бы не ожидал.
|
10 июн 2010, 20:39
'Твоё Радио Дескпот' |
|
0 |
Re:
Что за номер, сколько стоит смс, отправленное на него?
Номер сказать не могу, стоит ~300р.
Если код не используется для расшифровки, значит, расшифровка происходит сама по себе, или она в принципе невозможна?
Всё содержимое архива не зашифровано, расшифровки по сути не происходит.
А если невозможна, то как обычный пользователь вскроет этот файл?
Я считаю, что если пользователь введёт верный код, то всё содержимое архива будет корректно извлечено.
Для чего код проверяется на стороннем сервере?
Я думаю это связано с тем, что так удобнее работать с ответными кодами. Вся проверка реализована на стороне сервера.
Не использует ли сервер этот запрос для получения информации о компьютере пользователя и данных, хранящихся на них?
Нет
|
11 июн 2010, 15:43
|
|
0 |
Re: открыл архив в специальной программе для анализа файлов
Я не знал, что 7-Zip можно использовать для анализа файлов
|
-1 |
Re: Re: открыл архив в специальной программе для анализа файлов
Для анализа файлов можно использовать то, что окажется полезным :) И я говорил не об анализе, а о извлечении контента.
Если я правильно понял Вашу статью, то Вам был выслан исполняемый файл, который предлагал распаковать контент за СМС. Вы просто распаковали контент с помощью анпакера, обнаружив, что пароля на упаковке нет.
Мне трудно сказать, будет ли эффективен в Вашем случае 7-Zip, поскольку я не видел Ваш файл (а указанный в обзоре сайт уже "лежит"), но в ряде случаев он великолепно распаковывает подобные архивы. Безусловно, при наличии нестандартной процедуры упаковки приходится использовать другой инструментарий.
|
11 июн 2010, 15:44
Ну тогда вопрос, действительно ли код высылается, если отправить смс) |
|
15 июн 2010, 18:01
Кому 138 кому 159.. |
|
07 июл 2010, 23:55
}{@|<EPCTB0 Не уж то дизаасемблеров ковырялись??? Ну-ну тоже люблю иногда этой фигнёй по заниматься...Кароче взламывать надо эти сайты...где моя SQL Injection когда она нужна |
Также в аналитике
В блоге