''Policijski'' malver Reveton evoluirao u opasnog kradljivca lozinki

Opisi virusa, 21.08.2014, 09:28 AM

''Policijski'' malver Reveton evoluirao u opasnog kradljivca lozinki

Stručnjaci Avasta otrkili su novu verziju ozloglašenog “policijskog” malvera Reveton koja je mnogo moćnija od starog malvera poznatog po zastrašivanju korisnika zaraženih računara tvrdnjama da su prekršili zakon i da moraju da plate kaznu da bi im računar bio odblokiran.

Očigledno da autorima ovog malvera taj poslovni model više nije dovoljan, pa su novu verziju malvera ojačali dodavanjem poslednje verzije opasnog malvera Pony Stealer koji krade korisnička imena i lozinke.

Pony Stealer je dropper i moćni univerzalni kradljivac lozinki koji se povremeno dodaje trojancima koji imaju modularnu strukturu. Pony Stealer može da dešifruje ili razbije skoro svaku lozinku, čak i kompleksne lozinke sačuvane u različitim formatima.

Pony ima 17 glavnih modula za krađu lozinki, između ostalih, module za operativne sisteme, FTP klijente, browsere, email klijente, IM klijente, klijente za online poker, i druge, i više od 140 podmodula. Pony može da krade lozinke iz više od 110 programa, a ako to nije dovoljno Reveton kome je Pony dodat, sadrži link za preuzimanje dodatnih kradljivaca lozinki kao što je Pony.

Pony ima i modul za krađu lozinki za pristup najpopularnijim digitalnim novčanicima za kripto-valute.

Pored toga, na listi ciljeva malvera su i banke, a lista je prilagođena lokaciji zaraženog računara. Uzorak koji su analizirali u Avastu cilja 17 nemačkih banaka. Malver izvlači informacije iz pretrage koje se nalaze u istoriji browsera, kao i cookie fajlove da bi proverio da li je korisnik posećivao sajt neke od 17 nemačkih banaka koje se nalaze na spisku malvera.

I modul za zaključavanje ekrana, po čemu je Reveton prepoznatljiv, je promenjen. Promenjena je enkripcija, kao i komunikacija sa serverima za komandu i kontrolu, a payload se čuva u registryju.

Novi Reveton je dizajniran tako da preuzme još jednog kradljivca lozinki iz familije Papras. Taj malver nije delotvoran kao Pony, ali je veoma moćan kada treba isključiti antivirus na računaru.

Po svemu sudeći, autori Revetona su se odlučili na ove izmene malvera zbog najezde ransomwarea poslednjih meseci. Verovatno u takvim okolnostima Reveton kriminalcima donosi manju zaradu. Korisnici su postali oprezniji i mudriji, i nije ih lako uplašiti samo zaključanim ekranom i naterati da plate kao što je to bio slučaj ranije.

Ako ne mogu da izvuku novac od žrtava na način na koji to inače rade ransomwarei, autorima Revetona ostaju bar ukradene lozinke koje mogu prodati na crnom tržištu.

“Lozinke za različite sisteme i novčanike sa kripto-valutom su veoma unosna roba”, kažu u Avastu. “Neke lozinke (FTP, emailovi, IM...) su savršeno zgodne za širenje malvera i stvaranje jačih bot mreža.”

Reveton pripada grupi zlonamernim programa u koje spada i čuveni kripto-malver Cryptolocker koji šifruje fajlove na zaraženom računaru. FBI je još u avgustu 2012. godine izdao upozorenje o malveru Reveton pošto je njegov Centar za prijave internet kriminala bio preplavljen žalbama korisnika.

Reveton inficira računare često putem drive-by download napada, kada korisnik poseti web sajt na kome će biti iskoriščena neka od ranjivosti u softveru računara žrtve. Reveton zaključava ekran računara i traži obično nekoliko stotina dolara kao otkup koji treba platiti preko različitih web servisa.

U februaru prošle godine na zahtev španske policije policija u Dubaiju je uhapsila ruskog državljanina zbog sumnje da je rukovodio kampanjom distribucije malvera Reveton koja je donela zaradu od oko milion evra. I deset drugih ljudi je uhapšeno zbog optužbi za pranje novca koji je zaradio Reveton i njegovo prebacivanje u Rusiju.

Najbolji način da se zaštitite od ransomwarea, posebno onih koji šifruju fajlove, je da redovno pravite rezervne kopije koje treba čuvati na (online ili offline) lokaciji koja nije povezana sa računarom.

Na blogu Avasta možete naći upustvo o tome kako ukloniti Reveton sa računara. Ne zaboravite da posle dezinfekcije računara promenite lozinke za sve svoje naloge i online servise.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Istraživači bezbednosti iz CYFIRMA otkrili su novi malver nazvan Neptun RAT koji inficira Windows uređaje i krade lozinke. Malver koga bezbednosni ... Dalje

Novi malver koji krade lozinke širi se preko YouTube-a

Novi malver koji krade lozinke širi se preko YouTube-a

Novootkriveni malver za krađu informacija pod nazivom Arcane Stealer krade mnoštvo korisničkih podataka, uključujući podatke za prijavljivanje z... Dalje

Novi malver MassJacker krije se u piratskom softveru

Novi malver MassJacker krije se u piratskom softveru

Korisnici koji traže piratski softver mete su napada koji rezultiraju infekcijom novim malverom pod nazivom MassJacker. Prema nalazima kompanije Cybe... Dalje

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Google Docs i druge pouzdane platforme se koriste za skrivenu kontrolu malvera koji kradu, lozinke, logove ćaskanja i osetljive podatke (infostealer... Dalje

BlackLock je nova opasna ransomware banda

BlackLock je nova opasna ransomware banda

Istraživači iz kompanije za sajber bezbednost Reliaqest upozoravaju na ekstremno opasnu ransomware bandu BlackLock koja se pojavila u martu prošle ... Dalje