Tajna uspeha rootkita ZeroAccess

Vesti, 05.08.2013, 09:17 AM

Tajna uspeha rootkita ZeroAccess

Prema podacima firme Kindsight, više od 10% kućnih mreža i 0,5% mobilnih uređaja je zaraženo malverom, a rootkit ZeroAccess je jedna od najčešćih pretnji koja je odgovorna za infekciju 0,8% uređaja korisnika interneta.

Rootkit ZeroAcces, poznat i pod nazivom Sirefef, regrutuje zaraženi računar u veliku peer-to-peer bot mrežu koja se trenutno koristi u prevarama sa klikovima i za kopanje Bitcoin-a. Ovaj malver je u stanju da preuzima i dodatne malvere.

U poređenju sa malverima koji kradu podatke i „bankarskim“ Trojancima, ZeroAccess je skoro benigan jer je glavni simptom infekcije računara ovim malverom taj da pretraga interneta preko Google pretraživača vodi do beskorisnih stranica koje su preplavljene reklamama i beskorisnim linkovima, od kojih oni koji kontrolišu bot mrežu profitiraju.

Bot mreža ZeroAccess neprestano raste. Nekoliko je razloga za njen uspeh. Najpre, oni koji stoje iza bot mreže koriste unosan Pay-Per-Install (plaćanje po instalaciji) partnerski sistem za distribuciju dropper-a. Drugo, nekada je potrebno da prođu meseci da korisnik primeti da je računar kompromitovan. Treće, autori neprekidno razvijaju ovaj malver, a njegova najnovija verzija donosi i nove metode koje obezbeđuju prisustvo malvera na računaru i njegovo delovanje svaki put kada se uključi zaraženi računar.

Umesto čuvanja fajlova u folderima u Recycle Bin i njihovog modifikovanja, nova verzija ZeroAccess ostavlja fajlove u folderu Program Files i AppData korisničkog naloga.

Fajlovi su dodatno maskirani nazivom foldera u kome se nalaze, koji nosi Google-ovo ime, a imena fajlova sadrže Unicode i right-to-left override karaktere koji onemogućavaju Windows da ih prikazuje i korisniku da ih nađe preko Windows Explorer-a. Dodatno, malver koristi i ranije metode koje neiskusnom korisniku otežavaju pristup tom folderu.

Zadaci malvera su ostali isti, bot mreža je još uvek uglavnom koncentrisana na prevare sa klikovima, ali je malver u fazi aktivnog razvoja, tako da treba očekivati da ćemo za malver ZeroAccess još čuti.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Haker tvrdi da prodaje podatke za prijavu 15,8 miliona korisnika PayPala

Haker tvrdi da prodaje podatke za prijavu 15,8 miliona korisnika PayPala

Haker koji se predstavlja kao Chucky_BF prodaje 15,8 miliona PayPal prijava sa imejl adresama, lozinkama i URL-ovima. Podaci bi mogli biti iz logova i... Dalje

Šta se krije iza lažnih ponuda za posao u Netflixu?

Šta se krije iza lažnih ponuda za posao u Netflixu?

Istraživači Malwarebytes-a upozoravaju na novu sofisticiranu fišing kampanju sa lažnim ponudama za posao u Netflixu, a mete su prvenstveno stručn... Dalje

Lažni Minecraft širi opasni malver NjRat

Lažni Minecraft širi opasni malver NjRat

Bezbednosni tim Lat61 kompanije Point Wild otkrio je novu sajber pretnju koja cilja fanove popularne igre Minecraft. Malver maskiran kao instalacioni ... Dalje

Passkey nije neosvojiva tvrđava: evo kako prevaranti mogu da zaobiđu ovu zaštitu i hakuju nalog

Passkey nije neosvojiva tvrđava: evo kako prevaranti mogu da zaobiđu ovu zaštitu i hakuju nalog

Iako se passkey tehnologija promoviše kao sigurnija alternativa lozinkama, otpornija na fišing, istraživači iz kompanije Proofpoint upozoravaju da... Dalje

Hakeri koriste novu ranjivost u WinRAR-u za širenje malvera

Hakeri koriste novu ranjivost u WinRAR-u za širenje malvera

Istraživači iz kompanije ESET upozorili su na ranjivost u WinRAR-u, praćenu kao CVE-2025-8088, koju je nedavno iskoristila ruska hakerska grupa &b... Dalje