Хакеры замаскировали троян под белорусский антивирус
Одна из белорусских государственных организаций получила необычное письмо, замаскированное под документацию антивируса. Правда, вместо помощи файл пытался создать «дыру» в безопасности компьютеров.
Одна из государственных организаций пользовалась антивирусом VBA32 белорусской компании «ВирусБлокАда». И ее служащие удивились, когда получили по электронной почте письмо от имени создателей антивируса.
К не очень понятному письму был прикреплен файл с расширением *.chm (такое расширение обычно у файлов справки. — Прим.ред.). Следом шли реальные контакты антивирусной .
Госслужащим письмо показалось странным, и они решили уточнить его назначение, позвонив отправителям. Выяснилось, что никакого письма те не отправляли, а за «справкой» скрывался троян.
Файл, прикрепленный к письму, был создан для внесения изменений в систему пользователя. После них компьютер при каждом запуске делал бы попытку скачать из интернета файл по заданному адресу. На месте этого файла могло быть что угодно — от распространителя рекламы до «вора» паролей.
— К счастью, по указанному в коде вируса адресу ничего не оказалось, — рассказал 42.TUT.BY Геннадий Резников, заместитель директора компании «ВирусБлокАда». — Возможно, этот сайт был скомпрометирован ранее и его закрыли из-за жалоб пользователей. А может, злоумышленники просто не успели пока его открыть.
На момент обнаружения файла другие антивирусы не опознавали его как вредоносный. Троян оперативно добавили в базу антивируса VBA32, сейчас он уже детектируется у пользователей.
Представитель «ВирусБлокАда» подчеркнул, что жертвами такого трояна могут стать пользователи любого другого антивируса. Эксперт посоветовал придерживаться принципа «не ждешь письма — не кликай по присоединенному файлу».