Masowa wysyłanie maili jest jednym z ulubionych sposobów cyberprzestępców na rozpowszechnianie złośliwego oprogramowania. Pod koniec czerwca br. badacze z laboratorium antywirusowego Doctor Web zarejestrowali dużą liczbę e-maili rzekomo wysłanych przez Amazon zawierających niebezpiecznego trojana.

Od 26 czerwca wielu użytkowników otrzymywało fałszywe powiadomienia o zrealizowanym zamówieniu w sklepie Amazon. Komunikaty zachęcały użytkowników do otwarcia załącznika z fakturą. Wiadomość jest napisana w języku angielskim, a tekst jest taki sam we wszystkich znanych incydentach. Wiadomości różnią się tylko datą zamówienia:

Witam, 
Dziękujemy za zamówienie. Damy Ci znać, gdy Twój artykuł (-y) zostanie wysłany. Możesz zobaczyć status swojego zamówienia lub dokonać w nim zmian, odwiedzając stronę z zamównieniem na Amazon.com.

Załącznik zawiera rchiwum ZIP z wykonywalnym plikiem wykrywanym przez Dr. Weba w nomenklaturze BackDoor.Tishop.122. Trojan ten został zaprojektowany do pobierania innych szkodliwych aplikacji na zainfekowany komputer. Po uruchomienia trojana skanuje on środowisko pod kątem obecności sandbox'a lub maszyny wirtualnej, kopiuje się do folderu na dysku twardym, dodaje swój wpis do sekcji autorun w rejestrze Windows i wstrzykuje swój kod do procesów systemowych. Jeśli urządzenie jest podłączone do Internetu, trojan będzie próbował pobierać inne szkodliwe programy i uruchamiać je na zainfekowanym komputerze.

Doctor Web zaleca użytkownikom, aby zachować ostrożność. Nie należy otwierać załączników e-mail od nieznanych nadawców i nie powinnismy dać się skusić na podejrzenie załączonych dokumentów. Takie wiadomości powinny być usuwane natychmiast po otrzymaniu. Oprogramowanie Dr.Web skutecznie wykrywa BackDoor.Tishop.122 , więc trojan nie stanowi zagrożenia dla chronionych systemów z tym programem antywirusowym.


fot. Kaspersky Lab

Obecnie trwa podobna kampania spamowa skierowana w polskich użytkowników i serwis Allegro.pl  Otrzymywane wiadomości spamowe są napisane łamaną polszczyzną, i zawierają identyczny załącznik z tą różnicą, iż plik wykonywalny nie jest spakowany. 

źródło: Doctor Web, własne

AUTOR:

Adrian Ścibor

Podziel się