Специалисты компании «Доктор Веб» зафиксировали рассылку спама с целым набором вредоносных модулей, позволяющих шпионить за пользователем и похищать конфиденциальную информацию.
Массовая рассылка вредоносных вложений по электронной почте — один из самых популярных методов распространения троянцев. Злоумышленники стараются составить текст сообщения таким образом, чтобы получатель самостоятельно открыл приложенный к письму файл, что приведет к заражению компьютера.
В течение последних нескольких дней по электронной почте активно распространяются сообщения с темой «Оплату произвели» от имени некоей компании ООО «Глобальные Системы». Письма содержат следующий текст (оригинальные синтаксис и орфография сохранены):
Добрый день!
Мы произвели оплату 6 апреля, но по какой то причине ответа от вас не получили.
Просим в кратчайшие сроки обработать платеж и предоставить услуги, так как у нас сроки сильно поджимают.
Копию платежки и других документов высылаем в прикрепленном архиве.
Просьба проверить правильность указанных реквизитов в платежке. Может где то была допущена ошибка и деньги не поступили к вам на счет. В связи с этим такая задержка.
С уважением,
ООО «Глобальные Системы»
К письму прилагается архив с именем Платежка от ООО Глобальные Системы 6 апреля 2017 года.JPG.zip размером более 4 МБ. Он содержит исполняемый файл с расширением .JPG[несколько десятков пробелов].exe, добавленный в вирусную базу Dr.Web под именем Trojan.MulDrop7.24844. Если пользователь попытается открыть это «изображение», программа запустится на выполнение.
Приложение представляет собой упакованный контейнер, который создан с использованием возможностей языка Autoit. В момент старта эта программа проверяет, что она запущена в единственном экземпляре, а затем сохраняет на диск библиотеку для обхода системы контроля учетных записей пользователя (UAC, User Account Control) в 32- и 64-разрядных версиях Windows и несколько других файлов. Затем Trojan.MulDrop7.24844 регистрирует себя в автозагрузке: в Windows XP — путем модификации системного реестра, в более современных версиях Windows — при помощи Планировщика задач. Также троянец пытается извлечь и сохранить в текстовом файле пароли из браузеров Google Chrome и Mozilla Firefox.
Один из компонентов, который Trojan.MulDrop7.24844 запускает на зараженном компьютере, — приложение для удаленного администрирования, детектируемое Антивирусом Dr.Web как Program.RemoteAdmin.753.
Другой компонент троянца также представляет собой зашифрованный Autoit-контейнер с именем xservice.bin, извлекающий на диск два исполняемых файла. Эти программы являются 32- и 64-разрядной версиями утилиты Mimikatz, которая предназначена для перехвата паролей открытых сессий в Windows.
Последние новости
- Технологии | Вчера, 12:45
В Україні немає жодної електростанції, яку не атакувала Росія - Бизнес | Вчера, 12:15
Binance отримала сертифікацію ISO/IEC 42001 - Связь | Вчера, 11:45
lifecell запускає акцію "сТОП-ціна на 2 роки" для MNP-абонентів - Технологии | Вчера, 11:15
LG Micro RGB evo - найсучасніший РК-TV з процесором AI OLED - Технологии | Вчера, 10:45
LG представляє розширену лінійку SIGNATURE на базі ШІ - Безопасность | Вчера, 10:15
Япония арендует остров для мониторинга военной активности Китая - Бизнес | Вчера, 9:45
ЕС открывает Украине доступ к оборонным инвестициям - Бизнес | Вчера, 9:15
Китай раскритиковал поставки оружия США Тайваню - Бизнес | Вчера, 8:45
Страны ЕС договорились предоставить Украине €90 млрд
Последние материалы
- Обзоры | 17 декабря, 22:06
Kingston Canvas Go! Plus SD – швидкісна карта для фотографів-екстремалів - Аналитика | 16 декабря, 14:41
Гігабітний інтернет - інвестиція у домашній комфорт та майбутнє - Аналитика | 14 декабря, 23:53
Дайджест найцікавішого за тиждень №17: ПУМБ пропонує рішення EcoFlow в оплату частинами - Аналитика | 8 декабря, 8:55
Дайджест найцікавішого за тиждень №17: знижки до 50% на продукцію EcoFlow та ракети Р-60 на БПЛА Shahed - Обзоры | 8 декабря, 0:06
ColorWay CW-PHP01P – дитячий фотоапарат-принтер з МР3 та іграми - Обзоры | 2 декабря, 20:27
Bloody MR710 - одна з кращих ігрових гарнітур до 3000 гривень - Обзоры | 28 ноября, 23:15
Bloody GPW70 (Sports White) - ергономічний ігровий джойстик з підсвіткою - Обзоры | 27 ноября, 21:36
Bloody GPW50 – дизайн під кераміку та максимальна зручність - Аналитика | 22 ноября, 19:59
Дайджест найцікавішого за тиждень №16: презентація EcoFlow TRAIL та j5create в Україні
Популярные новости
- Технологии | 16 декабря, 14:15
Британія оголосила про значний пакет посилення української ППО, - Sky News 4.00 - Технологии | Вчера, 12:45
В Україні немає жодної електростанції, яку не атакувала Росія 0.00 - Бизнес | Вчера, 12:15
Binance отримала сертифікацію ISO/IEC 42001 0.00 - Связь | Вчера, 11:45
lifecell запускає акцію "сТОП-ціна на 2 роки" для MNP-абонентів 0.00 - Технологии | Вчера, 11:15
LG Micro RGB evo - найсучасніший РК-TV з процесором AI OLED 0.00 - Технологии | Вчера, 10:45
LG представляє розширену лінійку SIGNATURE на базі ШІ 0.00 - Безопасность | Вчера, 10:15
Япония арендует остров для мониторинга военной активности Китая 0.00 - Бизнес | Вчера, 9:45
ЕС открывает Украине доступ к оборонным инвестициям 0.00 - Бизнес | Вчера, 9:15
Китай раскритиковал поставки оружия США Тайваню 0.00
