Nevidljivi malver IcoScript koristi webmail da bi primao komande

Opisi virusa, 20.08.2014, 10:37 AM

Nevidljivi malver IcoScript koristi webmail da bi primao komande

Stručnjaci nemačkog proizvođača antivirusa kompanije G Data otkrili su novi nevidljivi malver koji je sposoban da zloupotrebi popularne web platforme kao što su Yahoo Mail i Gmail da bi primao komande sa servera za komandu i kontrolu. Ono što ovog trojanca nazvanog IcoScript čini tako neobičnim jeste to što malver koristi sopstveni script jezik za automatsko povezivanje na email nalog. Taj nalog pripada hakerima koji ga koriste da bi slali komande zaraženim računarima. Pristup web mailu se retko blokira u kompanijskim mrežama tako da trojanac može primati i izvršavati komande i pri tom ostati neprimećen.

Malver Win32.Trojan.IcoScript.A se pojavio još 2012. godine ali je do skoro ostao neprimećen. Trojanac je klasični modularni alat za daljinsko upravljanje (RAT, remote administration tool) ali koji na poseban način komunicira sa svojim kontrolnim serverom.

Malver se obično ubacuje u programske procese. Antivirusni softver bez problema detektuje ovo ponašanje.

IcoScript, sa druge strane, zloupotrebljava COM (Component Object Model) programerski intefejs da bi mogao da manipuliše Internet Explorerom. Između ostalog, COM interfejs omogućava programerima da pišu dodatke za browser. Ova funkcionalnost pruža autorima malvera skrovište za kompromitovanje browsera tako da to ne primeti ni korisnik ni antivirusna zaštita na računaru. Nakon toga, podaci na računaru i u mreži izgledaju kao potpuno uobičajeni podaci o surfovanju. Osim toga, autori malvera ne moraju da brinu o mrežnim podešavanjima s obzirom da je malver prilagodljiv i da uklapa svoje aktivnosti u redovne tokove podataka, što za one koji su u kompanijama odgovorni za bezbednost, kao i za odbrambene sisteme, predstavlja veliki problem.

“Malver još jednom pokazuje kako autori malvera dobro odgovaraju na mehanizme odbrane”, kaže Ralf Bencmiler, šef G DATA SecurityLabs.

IcoScript funkcioniše tako što koristi Internet Explorer da bi zloupotrebljavao webmail servise, kao što je Yahooov, za komunikaciju sa komandnim serverom. Da bi preuzeo emailove iz svog inboxa, IcoScript je opremljen sopstvenim script jezikom. To mu omogućava da izvršava automatske radnje na stranicama web portala. IcoScript.A to otvara Yahoo Mail portal, prijavljuje se i prima email. Traži se kontrolni kod u emailu koji se prosleđuje malveru kao komanda. Email se takođe može koristiti i za slanje podataka iz mreže.

“Ovaj proces nije ograničen samo na Yahoo. Ovo radi isto tako i na brojnim drugim web portalima kao što su Gmail, Outlook.com i drugi. Čak i LinkedIn, Facebook i druge društvene mreže mogu biti zloupotrebljene na ovaj način”, objašnjava Bencmiler.

Detaljnu analizu malvera IcoScript možete naći na sajtu Virus Bulletin.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi trojanac ToxicEye koristi aplikaciju Telegram za špijuniranje i krađu podataka korisnika

Novi trojanac ToxicEye koristi aplikaciju Telegram za špijuniranje i krađu podataka korisnika

Sajber kriminalci sve češće zloupotrebljavaju Telegram za kontrolu i upravljanje malverima i krađu informacija sa ciljanih sistema. ToxicEye je no... Dalje

Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Istraživači iz kompanije Microsoft upozorili su na novu fišing kampanju u kojoj napadači koriste obrasce za kontakt (“Kontaktirajte nas&rdqu... Dalje

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Istraživači kompanije Proofpoint otkrili su malver koji se distribuira preko sajtova na kojima se nudi nelegalni piratski softver, a koji cilja kori... Dalje

30000 Mac računara inficirano novim malverom Silver Sparrow

30000 Mac računara inficirano novim malverom Silver Sparrow

Novi malver Silver Sparrow inficirao je 30000 Mac računara. Malver su otkrili istraživači iz firme Red Canary koji su ga analizirali zajedno sa ist... Dalje

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Bivši istraživač NSA Patrik Vordl otkrio je malver koji je dizajniran za napade na računare sa Appleovim novim M1 čipom, koji se koristi na najno... Dalje