Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

И еще раз о доверии

Женя Асеев
Эксперт «Лаборатории Касперского»
опубликовано 28 мар 2011, 22:06  MSK
Сюжеты: Онлайн-магазины, Тематический спам, Уязвимости в веб-приложениях, Поддельные security-программы
0.6
 

«Последний выходной день прошел отлично: было тепло и светило солнце, поэтому мы весь день гуляли с друзьями, радуясь наступающей весне. Вдобавок, придя домой, я обнаружил в почтовом ящике письмо от интернет-магазина, где я регулярно покупаю одежду и обувь. В нем меня поздравили и сообщили, что я могу получить бесплатную дисконтную карту. Отличное завершение дня!»

Наверное, приблизительно такое сообщение я бы хотел опубликовать в блог. Однако в конце марта в России холодно и ветрено, а за «бесплатными дисконтными картами» зачастую скрываются угрозы безопасности. Поэтому я сразу посмотрел на пришедшее письмо с подозрением.

Наметанный взгляд сразу выделил в нем такие изъяны:

  • Письмо составлено на двух языках
  • Ссылка из письма ведет отнюдь не на веб-сайт упомянутого интернет-магазина
  • «Приз» по-английски - это все-таки «prize», а не «prise»
  • Спамеры невнимательно отнеслись к заполнению своего же шаблона: обратите внимание на переменные «#code#» и «#email#» :)

Разумеется, кликать по ссылке из письма я не стал, а исследовал ее в безопасной среде. Что же за ней скрывалось?

Сразу три фрейма, ссылающихся на разные страницы. В первом (главном) фрейме загрузился официальный сайт Yahoo, ссылка во втором была недоступна. А в третьем, тем временем, незаметно начал действовать java-загрузчик Trojan-Downloader.Java.OpenConnection.dl.

Его финальной целью была загрузка и запуск Trojan.Win32.FakeAV.btxt - очередного поддельного антивируса.

Техническая сторона атаки на сам магазин, скорее всего, очень простая: с недавнего времени движком для магазина стала служить популярная платформа osCommerce, в которой неоднократно находили уязвимости для несанкционированного доступа.

Выводы из этой истории, как всегда, очень простые, но очень важные.

Сегодня, пользуясь интернетом, нужно относиться с максимальным подозрением ко всему происходящему на экране. Даже к информации, полученной от максимально доверенных источников.

Кроме того, необходимо всегда «подстраховываться» современными средствами защиты от компьютерных угроз. И, наконец, следить за обновлениями системы, браузера, а также популярных программных продуктов (в особенности Java, Adobe Reader, Adobe Flash).

Администраторам ресурсов необходимо внимательно следить за обновлениями установленного на сервере ПО и соблюдать меры безопасности для уменьшения вероятности заражения своих посетителей.

P.S. Бесплатную дисконтную карту я, конечно, в итоге не получил. Зато теперь у меня есть небольшая, но приятная скидка на следующую покупку за содействие в выявлении возможных причин этой спам-рассылки :)

3 комментариев

старые сверху
«дерево»
 

Никита Помазанов

29 мар 2011, 13:12
3
 

Фейковые антивирусы так и не потеряли свою ныняшнюю актуальность, у меня знакомый говорит, что я себе бесплатный антивирус поставил, сразу нашёл у меня двадцать пять вирусов прямо в сети на лету и удалил, для этого я всего лишь отправил одну СМС... через три дня после отправки с него сняли пятьсот рублей...

Александр Алексеев

29 мар 2011, 19:29
3
 

Я как правило при попадании на такие сайты в начале проверяю их структуру и проверяю их реакцию на вводность тех или иных данных. Я попался всего один раз на СМС с меня сняли 8000 тыс. белорусских. Фейковые антивирусы использовать не приходится, так как не ведусь на эти штуки. Администрация каждый день следить не будет за тем, что кидают на сервер...

Никита Помазанов

29 мар 2011, 20:08
3
 

Re:

Это ещё мой знакомый довольно легко отделался... Я давно интересуюсь вот таким в вопросом о фейках: когда они устанавливаются, то подбрасывают некие исполняемые файлы exe в скрытие папки, которые они потом выдают за вирусы. Шло много дискуссий о том, являются ли эти подброшенные файлы зловредами, но так ничего и не выяснилось - что ЛК может сказать по этому поводу?

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге