Ransomware NemucodAES i malver Kovter se zajedno šire preko spam emailova
Opisi virusa, 21.07.2017, 12:30 PM
Dve malvera, NemucodAES i Kovter, zapakovana zajedno u .zip fajl, isporučuju se putem spam emailova. Zajedno, ova dva malvera mogu napraviti poprilične probleme žrtvama.
Bred Dankan, upravnik Internet Storm Center SANS Instituta, kaže da je poslednjih nedelja primetan porast malicioznih spam emailova koji sadrže .zip atačmente saa JavaScript fajlovima koji preuzimaju i instaliraju ransomware NemucodAES i malver Kovter, koji je poznat po prevarama sa klikovima.
Za NemucodAES postoji dekriptor skoro od otkrića ovog malvera.
Kovter je, sa druge strane, poznat kao malver koga je teško detektovati i ukloniti jer je bez fajlova posle infekcije. Osim što učestvuje u prevarama sa klikovima, malver može da krade informacije korisnika, preuzima druge malvere na računar i omogući hakeru pristup inficiranom računaru.
Spam emailove koji sadrže maliciozne .zip fajlove navodno šalje UPS (United Parcel Service), najveća svetska kompanija za dostavu pošiljki. Napade je prva primetila britanska firma My Online Security i to još prošlog meseca, i od tada oni ne posustaju.
Iako većina filtera može lako da otkrije maliciozne spam emailove sa .zip fajlom koji sadrži JavaScript fajlove, neki od ovih spam emailova mogu možda proći filtere. Za NemucodAES postoji dekripter, tako da žrtve mogu dešifrovati svoje fajlove, ali Dankan kaže da on očekuje da će ransomware evoluirati.
Ovo nije prvi slučaj da se Kovter širi u paketu sa ransomwareom. U februaru su istraživači Microsoftovog Centra za zaštitu od malvera primetili malicioznu spam email kampanju u kojoj su korišćeni .lnk fajlovi za širenje ransomwarea Locky i malvera Kovter. Lnk fajl je prečica koja vodi do izvršnog fajla.
U ovoj kampanji, kada se otvori .zip fajl, ekstrahuje se JavaScript fajl.
"Mrežni saobraćaj je tipičan za infekciju jednim od .js fajlova.a. Najpre vidimo HTTP zahteve za NemucodAES JavaScript, praćene zahtevima za različite izvršne fajlove. Zatim vidimo saobraćaj Kovtera posle infekcije. Sam NemucodAES ne generiše nikakav saobraćaj", kažu istraživači.
Fajlovi koje šifruje NemucodAES zadržavaju originalne nazive. U direktorijumu “AppDataLocalTemp su instrukcije za dešifrovanje fajlova koje je šifrovao NemucodAES (.hta fajl) i pozadina radne površine Windowsa (.bmp fajl) koja se koristi za poruku ransomwarea. Prema onome što piše u poruci, napadači traže oko 1500 evra u bitcoinima. Malver koristi enkripciju koja je kombinacija RSA-2048 i AES-128 algoritama.
Što se tiče Kovtera, nije jasna njegova svrha u ovom napadu. Istraživači ne misle da se on ovde koristi za prevare sa klikovima, već da je delovanje malvera ograničeno na proveravanje saobraćaja i generisanje komandno-kontrolnog saobraćaja.
Izdvojeno
Lažni modovi i krekovi kriju Stealka malver koji krade lozinke i kriptovalute
Stručnjaci kompanije Kaspersky otkrili su novi infostealer malver pod nazivom Stealka, koji cilja korisnike Windows sistema. Napadači ga koriste za ... Dalje
MacSync Stealer, prerušen u pouzdanu aplikaciju, krade sve sačuvane lozinke
Godinama su korisnici Mac računara verovali da su bezbedni zahvaljujući Apple-ovom strogom procesu provere aplikacija, koji bi trebalo da garantuje ... Dalje
Novi trojanac ChrimeraWire: lažni korisnici, pravi klikovi i SEO prevara
Istraživači kompanije Doctor Web otkrili su novi malver nazvan ChrimeraWire, trojanca koji služi za manipulaciju rangiranjem u pretraživačima tak... Dalje
Lažne ponude za posao na LinkedIn-u služe kao mamac za macOS malver FlexibleFerret
Istraživači Malwarebytes-a su otkrili novi napad usmeren na korisnike Mac računara - lažne ponude za posao koje vode do instalacije malvera preko ... Dalje
DigitStealer: novi macOS infostealer
Novi infostealer za macOS, nazvan DigitStealer, je malver koji krade osetljive informacije od korisnika macOS-a. Većina infostealera krade sličnee t... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





