Kolejna kampania spamowa wymierzona w użytkowników Amazona i Allegro

2 lipca, 2014

Masowa wysyłanie maili jest jednym z ulubionych sposobów cyberprzestępców na rozpowszechnianie złośliwego oprogramowania. Pod koniec czerwca br. badacze z laboratorium antywirusowego Doctor Web zarejestrowali dużą liczbę e-maili rzekomo wysłanych przez Amazon zawierających niebezpiecznego trojana.

Od 26 czerwca wielu użytkowników otrzymywało fałszywe powiadomienia o zrealizowanym zamówieniu w sklepie Amazon. Komunikaty zachęcały użytkowników do otwarcia załącznika z fakturą. Wiadomość jest napisana w języku angielskim, a tekst jest taki sam we wszystkich znanych incydentach. Wiadomości różnią się tylko datą zamówienia:

Witam, 
Dziękujemy za zamówienie. Damy Ci znać, gdy Twój artykuł (-y) zostanie wysłany. Możesz zobaczyć status swojego zamówienia lub dokonać w nim zmian, odwiedzając stronę z zamównieniem na Amazon.com.

tishop.1

Załącznik zawiera rchiwum ZIP z wykonywalnym plikiem wykrywanym przez Dr. Weba w nomenklaturze BackDoor.Tishop.122. Trojan ten został zaprojektowany do pobierania innych szkodliwych aplikacji na zainfekowany komputer. Po uruchomienia trojana skanuje on środowisko pod kątem obecności sandbox’a lub maszyny wirtualnej, kopiuje się do folderu na dysku twardym, dodaje swój wpis do sekcji autorun w rejestrze Windows i wstrzykuje swój kod do procesów systemowych. Jeśli urządzenie jest podłączone do Internetu, trojan będzie próbował pobierać inne szkodliwe programy i uruchamiać je na zainfekowanym komputerze.

Doctor Web zaleca użytkownikom, aby zachować ostrożność. Nie należy otwierać załączników e-mail od nieznanych nadawców i nie powinnismy dać się skusić na podejrzenie załączonych dokumentów. Takie wiadomości powinny być usuwane natychmiast po otrzymaniu. Oprogramowanie Dr.Web skutecznie wykrywa BackDoor.Tishop.122 , więc trojan nie stanowi zagrożenia dla chronionych systemów z tym programem antywirusowym.


spam styczen
fot. Kaspersky Lab

Obecnie trwa podobna kampania spamowa skierowana w polskich użytkowników i serwis Allegro.pl  Otrzymywane wiadomości spamowe są napisane łamaną polszczyzną, i zawierają identyczny załącznik z tą różnicą, iż plik wykonywalny nie jest spakowany. 

źródło: Doctor Web, własne

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]