«Доктор Веб» предупреждает пользователей Facebook о новой вирусной угрозе

Источник материала:  
06.02.2013 15:04 — Новости Hi-Tech


Компания «Доктор Веб» предупреждает о новой волне распространения вредоносных программ среди пользователей популярной социальной сети Facebook. На этот раз для своих целей злоумышленники задействуют встроенное приложение, позволяющее размещать на страницах Facebook произвольный HTML-код.

Для распространения троянцев используются фейковые тематические группы, в которых размещаются замаскированные под видеоролик ссылки на вредоносное приложение.

С целью распространения вредоносного ПО киберпреступники создали в социальной сети Facebook множество тематических групп с названием Videos Mega или Mega Videos: на 5 февраля 2013 года их общая численность достигала нескольких сотен. В каждой из подобных групп злоумышленники разместили замаскированную под видеоролик ссылку на встроенное приложение социальной сети, позволяющее встраивать в веб-страницу произвольный HTML-код. Посетитель группы, желая просмотреть провокационное видео, щелкал мышью на миниатюре видеоролика, активируя тем самым заранее созданный киберпреступниками сценарий. В результате этого действия на экране отображалось диалоговое окно с предложением обновить встроенный в браузер видеопроигрыватель, причем оформление данного окна копирует дизайн страниц социальной сети Facebook.

«Доктор Веб» предупреждает пользователей Facebook о новой вирусной угрозе

Если пользователь соглашается установить обновление, на его компьютер загружается самораспаковывающийся архив, содержащий вредоносную программу Trojan.DownLoader8.5385. При этом троянец (как и другие загружаемые им компоненты) имеет легитимную цифровую подпись, выданную на имя фирмы Updates LTD компанией Comodo, поэтому в процессе своей установки вредоносные приложения не вызывают подозрений у операционной системы.

Trojan.DownLoader8.5385 — это традиционный троянец-загрузчик, основная задача которого заключается в скачивании на инфицированный компьютер и запуске другого вредоносного ПО. В данном случае троянец загружает плагины для браузеров Google Chrome и Mozilla Firefox, предназначенные для массовой рассылки приглашений в различные группы Facebook, а также для автоматической установки пометок Like в данной социальной сети. Среди прочего эти вредоносные надстройки имеют следующие функциональные возможности:

- получать данные о пользователях Facebook, занесенных в список друзей жертвы,

- устанавливать пометку Like на странице социальной сети или на внешней ссылке,

- открывать доступ к фотоальбому на заданной странице,

- вступать в группы,

- рассылать пользователям из списка друзей приглашения о вступлении в группу,

- публиковать ссылки на «стене» пользователей,

- изменять статус,

- открывать окна чата,

- присоединяться к страницам мероприятий,

- рассылать пользователям приглашения на мероприятия,

- публиковать комментарии к постам,

- получать и отправлять предложения.

Конфигурационный файл со всеми необходимыми для работы плагинов данными загружается на зараженный ПК с принадлежащего злоумышленникам сервера. Указанные плагины детектируются антивирусным ПО Dr.Web как Trojan.Facebook.310.

Помимо этого Trojan.DownLoader8.5385 устанавливает на инфицированный компьютер вредоносную программу BackDoor.IRC.Bot.2344, способную объединять зараженные рабочие станции в ботнеты. Этот троянец реализует функции бэкдора и способен выполнять различные команды, передаваемые ему с использованием протокола обмена текстовыми сообщениями IRC (Internet Relay Chat), для чего бот подключается к специально созданному злоумышленниками чат-каналу. Среди директив, которые способен выполнять BackDoor.IRC.Bot.2344, можно отметить следующие:

- выполнение команд командного интерпретатора CMD,

- возможность загружать файл с заданного URL и помещать его в указанную локальную папку,

- проверять, запущен ли указанный в команде процесс,

- передавать на удаленный сервер список запущенных процессов, полученный с использованием стандартной утилиты tasklist.exe,

- останавливать указанный процесс,

- запускать произвольное приложение,

- загружать с указанного URL и устанавливать плагин для браузера Google Chrome.



←В России обнаружен фальшивый банк в интернете

Лента Новостей ТОП-Новости Беларуси
Яндекс.Метрика