Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Вредоносная реклама рассылается через ICQ

Роул Шоуэнберг
Эксперт «Лаборатории Касперского»
опубликовано 26 янв 2011, 18:22  MSK
Сюжеты: Поддельные security-программы
0.6
 

В последние несколько дней мы получили многочисленные сообщения о заражении компьютеров пользователей фальшивым антивирусом Antivirus 8.


Диалоговое окно установки фальшивого антивируса

Интересно, что всплывающие окна фальшивого антивируса появлялись, когда компьютер не использовался активно. Мы обнаружили, что это происходило в тот момент, когда программа ICQ получала и отображала новые рекламные сообщения.

Установив ICQ, я дал программе поработать пару минут, чтобы получить рекламу, и обнаружил следующее:

Эта страница размещена на сервере […]charlotterusse.eu.

Поскольку страница содержит iframe, можно предположить, что рекламный сервер магазина (Charlotte Russe – сеть магазинов одежды) был взломан, не так ли? А вот и нет: я выяснил, что кроме charlotterusse.com, ни один из серверов, адреса которых содержатся на этой странице, не имеет отношения к данному бренду одежды.

Это значит, что кто-то не поленился создать видимость действующего магазина, чтобы система распространения рекламы не заблокировала размещение рекламы, поскольку подобные системы отсеивают очевидно мошеннические заявки.

Однако самое интересное в данном случае то, что злоумышленники, чтобы отвести от себя подозрения в распространении вредоносного ПО, создали видимость того, что их сервер был взломан: «Мы тут ни при чем, просто кто-то взломал наш сервер». Скорее всего, распространитель рекламы на этот раз ограничится предупреждением, так что у мошенников будет по крайней мере еще один шанс заразить компьютеры пользователей.

Перед нами очередной пример того, что атаки могут проводиться с использованием доверенных программ. Вывод — защита от вредоносных программ необходима всегда.

Мы сообщили распространителю рекламы (yieldmanager) о происходящем. На момент написания этого текста ответ нами получен не был.


8 комментариев

старые сверху
«дерево»
 

innalabs

26 янв 2011, 21:19
0
 

интересно!

Интересно, зачем с этой целью использовать ICQ. Мессенджер вроде безобидный. Хотя я один раз наткнулся на сайт вроде этого. Он тоже посвященный вопросам компьютерной безопасности. На нем было описание множественных уязвимостей мессенджера.

Александр Алексеев

26 янв 2011, 23:08
5
 

Уязвимости всегда были и остануться. Ну это не значит что пользоваться ICQ надо прекращать. Надо лишь быть внимательным ко всему что получаешь.

innalabs

27 янв 2011, 07:43
1
 

Re:

Наверное вы правы. +1

Fixxxer

30 янв 2011, 20:08
-2
 

ICQ и все-все-все

Ну вообще официальные закрытые IM-клиенты имхо - зло.
Потому как open source помогает не только убедится в "честности" программы, но и использовать всяческие аддоны, как, например, stopspam в Miranda. Кроме того, в них активно можно использовать SSL и GnuPG во избежание сниффинга. Но и не только это...

Один хороший человек установил у себя Comodo Internet Security и с удивлением обнаружил массу непонятных соединений, инициируемых ICQ-клиентами. В частности, ICQlite постоянно лезет по UDP порт 3478 на адрес 205.188.210.217, а QIP, соответственно, по TCP порт 443 адреса 81.88.83.194.
Было обнаружено, что запрет этой активности никак не влияет на общение по ICQ, а вот разрешение наоборот вызывает массу входящих соединений.
Кто же оказались наши друзья? Воспользуемся whois (Гостефф, превед!)

Информация об IP-адресе 81.88.83.194
.....
netname: BWTELE
descr: Open joint stock company
descr: Information bureau Business Wave
country: RU
....
person: Placeholder Person Object
address: RIPE Network Coordination Centre
address: P.O. Box 10096
address: 1001 EB Amsterdam
address: The Netherlands
phone: +31 20 535 4444
-------------------------------------------------
Информация об IP-адресе 205.188.210.217

NetName: AOL-DTC
NetHandle: NET-205-188-0-0-1
Parent: NET-205-0-0-0-0
NetType: Direct Assignment
......
OrgName: America Online, Inc
OrgId: AMERIC-59
Address: 22080 Pacific Blvd
City: Sterling
StateProv: VA
PostalCode: 20166
Country: US
.....
RTechHandle: AOL-NOC-ARIN
RTechName: America Online Inc
RTechPhone: +1-703-265-4670
RTechEmail: domains@aol.net
-------------------------------------------------

Надо сказать, что слухи о негласной поддержке проекта QIP со стороны ФСБ давно бегают, но нет никаких ни опровержений, ни доказательств. От себя скажу, что никакой инфы об ООО 'Информационное Бюро Business Wave' я в нете не нашёл. Да и в телефонном справочнике - тоже :)

Ну а на счёт АОЛа - ну так какой ещё бэкдор от них ожидать, кроме как на себя самих? ;)

P.S. Miranda и RnQ ни в каких 'левых' соединениях замечены не были. Это так, к сведению: ;)

Александр Гостев

30 янв 2011, 23:16
1
 

Re: ICQ и все-все-все

Ох, ну не позорься же ты и тут еще ...

"От себя скажу, что никакой инфы об ООО 'Информационное Бюро Business Wave' я в нете не нашёл."

А задать поиск по "Бизнес Волна" соображалки не хватило...

Вот видишь, как даже умение пользоваться whois, не помогает, если с логикой проблемы :)

Fixxxer

31 янв 2011, 12:38
-2
 

Re: Re: ICQ и все-все-все

Спасибы, дядьку - ну а дальше идею продолжить, кроме как прова найти - логики хватит? Ждём!

Александр Гостев

31 янв 2011, 15:02
1
 

Re: Re: Re: ICQ и все-все-все

Твоя идея, ты и развивай - или думаешь что я и дальше за тебя все делать буду ?
Или ты за две недели (http://forum.ru-board.com/topic.cgi?forum=5 topic=35149 start=340) - так дальше whois и не ушел ? Где сниф пакетов, где анализ кода и демонстрация бэкдора ? :)
Ну или хотя бы поинтересовался у "жертвы" - не Манго Телеком у него провайдер случайно ли ? :)

исправлено: Александр Гостев, 31 янв 2011, 15:12

El Crabe

31 янв 2011, 13:51
0
 

Re: Re: ICQ и все-все-все

Суть не в названии, а в его наличии, как ресурса поддерживающего работу бекдора =)

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге