Разделы

Безопасность Интернет Веб-сервисы Цифровизация Бизнес-приложения

Новый вирус маскируется под адрес веб-сайта

"Лаборатория Касперского" сообщила об обнаружении нового интернет-червя Myparty, распространяющегося по электронной почте. Файл-носитель вируса искусно замаскирован под адрес веб-сайта.
Червь рассылается в виде файла, вложенного в письмо электронной почты. Данный файл является Windows-приложением размером около 30 килобайт, написанным на языке программирования Microsoft Visual C++ и упакованным утилитой сжатия UPX.

Зараженные письма выглядят следующим образом: Заголовок: new photos from my party! Текст: Hello! My party... It was absolutely amazing! I have attached my web page with new photos! If you can please make color prints of my photos. Thanks!

Имя вложения: www.myparty.yahoo.com

Как видно, файл-носитель вируса искусно замаскирован под адрес веб-сайта. Ставка сделана на уверенность пользователя в том, что при двойном щелчке на вложении он попадет на некий адрес в интернете. Однако на самом деле, при его запуске на компьютере активизируется вредоносная программа.

"Это действительно новая техника манипуляции сознанием пользователя, исключительно благодаря которой Myparty вызвал ряд заражений. В остальном - это классический интернет-червь, ничем не отличающийся от сотен себе подобных созданий, - комментирует Денис Зенкин, руководитель информационной службы "Лаборатории Касперского". - Этот случай еще раз подтверждает, что не все, что начинается с www и заканчивается com - веб-сайты".

Если системная дата компьютера попадает в период 25-29 января 2002 г., то Myparty запускает процедуры инсталляции и распространения. Кроме того, червь проверяет наличие поддержки русского языка и если таковая обнаружена, завершает свою работу и самоустраняется из системы.

Для обеспечения своего присутствия в памяти при каждой перезагрузке зараженного компьютера, червь создает свои копии в различных директориях диска и регистрирует их в разделе автозапуска программ системного реестра.

Дмитрий Балдин, «РусГидро»: Вынужденный переход на open source приводит к увеличению поверхности кибератак
безопасность

Для рассылки своих копий по электронной почте Myparty сканирует базы данных адресной книги Windows (WAB-файлы) и DBX-файлы (также используются в Outlook Express), и считывает из них все найденные адреса. После этого червь устанавливает прямое подключение с удаленным SMTP-сервером и незаметно, якобы от имени владельца зараженного компьютера, рассылает по этим адресам свои копии. Для подтверждения факта заражения также отсылается пустое письмо на адрес napster@gala.net.

Myparty имеет опасное побочное действие. На компьютерах с Windows NT/2000/XP червь устанавливает шпионскую программу для удаленного несанкционированного управления. Таким образом, злоумышленник может получить полный контроль над компьютером жертвы. Кроме того, в зависимости от ряда условий, Myparty открывает Web-сайт http://www.disney.com в окне текущего интернет-браузера.

На данный момент уже зарегистрировано несколько инцидентов заражения данным вирусом.

Источник: Российский разработчик систем информационной безопасности "Лаборатория Касперского"