Nevidljivi malver IcoScript koristi webmail da bi primao komande

Opisi virusa, 20.08.2014, 10:37 AM

Nevidljivi malver IcoScript koristi webmail da bi primao komande

Stručnjaci nemačkog proizvođača antivirusa kompanije G Data otkrili su novi nevidljivi malver koji je sposoban da zloupotrebi popularne web platforme kao što su Yahoo Mail i Gmail da bi primao komande sa servera za komandu i kontrolu. Ono što ovog trojanca nazvanog IcoScript čini tako neobičnim jeste to što malver koristi sopstveni script jezik za automatsko povezivanje na email nalog. Taj nalog pripada hakerima koji ga koriste da bi slali komande zaraženim računarima. Pristup web mailu se retko blokira u kompanijskim mrežama tako da trojanac može primati i izvršavati komande i pri tom ostati neprimećen.

Malver Win32.Trojan.IcoScript.A se pojavio još 2012. godine ali je do skoro ostao neprimećen. Trojanac je klasični modularni alat za daljinsko upravljanje (RAT, remote administration tool) ali koji na poseban način komunicira sa svojim kontrolnim serverom.

Malver se obično ubacuje u programske procese. Antivirusni softver bez problema detektuje ovo ponašanje.

IcoScript, sa druge strane, zloupotrebljava COM (Component Object Model) programerski intefejs da bi mogao da manipuliše Internet Explorerom. Između ostalog, COM interfejs omogućava programerima da pišu dodatke za browser. Ova funkcionalnost pruža autorima malvera skrovište za kompromitovanje browsera tako da to ne primeti ni korisnik ni antivirusna zaštita na računaru. Nakon toga, podaci na računaru i u mreži izgledaju kao potpuno uobičajeni podaci o surfovanju. Osim toga, autori malvera ne moraju da brinu o mrežnim podešavanjima s obzirom da je malver prilagodljiv i da uklapa svoje aktivnosti u redovne tokove podataka, što za one koji su u kompanijama odgovorni za bezbednost, kao i za odbrambene sisteme, predstavlja veliki problem.

“Malver još jednom pokazuje kako autori malvera dobro odgovaraju na mehanizme odbrane”, kaže Ralf Bencmiler, šef G DATA SecurityLabs.

IcoScript funkcioniše tako što koristi Internet Explorer da bi zloupotrebljavao webmail servise, kao što je Yahooov, za komunikaciju sa komandnim serverom. Da bi preuzeo emailove iz svog inboxa, IcoScript je opremljen sopstvenim script jezikom. To mu omogućava da izvršava automatske radnje na stranicama web portala. IcoScript.A to otvara Yahoo Mail portal, prijavljuje se i prima email. Traži se kontrolni kod u emailu koji se prosleđuje malveru kao komanda. Email se takođe može koristiti i za slanje podataka iz mreže.

“Ovaj proces nije ograničen samo na Yahoo. Ovo radi isto tako i na brojnim drugim web portalima kao što su Gmail, Outlook.com i drugi. Čak i LinkedIn, Facebook i druge društvene mreže mogu biti zloupotrebljene na ovaj način”, objašnjava Bencmiler.

Detaljnu analizu malvera IcoScript možete naći na sajtu Virus Bulletin.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi trojanac BloodyStealer krade Epic Games i Steam naloge

Novi trojanac BloodyStealer krade Epic Games i Steam naloge

Novi trojanac koji se prodaje na ruskim hakerskim forumima onima koji ga kupe nudi mogućnost krađe korisničkih naloga na popularnim servisima kao ... Dalje

Opasni bankarski trojanac u Google oglasima u rezultatima pretrage

Opasni bankarski trojanac u Google oglasima u rezultatima pretrage

Ako na pretraživačima poput Googlea tražite softver TeamViewer mogli biste naleteti na linkove koji bi vas mogli odvesti do lažnih sajtova na koji... Dalje

Nova varijanta malvera AdLoad prolazi neprimećena Appleovu XProtect odbranu od malvera

Nova varijanta malvera AdLoad prolazi neprimećena Appleovu XProtect odbranu od malvera

Nova varijanta malvera AdLoad provlači se kroz Appleovu ugrađenu antivirusnu tehnologiju XProtect i inficira Mac računare u okviru više kampanja k... Dalje

Novi trojanac FatalRAT širi se preko Telegrama

Novi trojanac FatalRAT širi se preko Telegrama

Sajber kriminalci koriste Telegram kanale da bi širili novog trojanca koji im omogućava daljinski pristup inficiranim uređajima (RAT). Istraživač... Dalje

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

LemonDuck je prvi put otkriven u Kini 2019. godine kao botnet koji je inficirane sisteme koristio za rudarenje kriptovalute Monero. Međutim, on je u ... Dalje