Nevidljivi malver IcoScript koristi webmail da bi primao komande
Opisi virusa, 20.08.2014, 10:37 AM

Stručnjaci nemačkog proizvođača antivirusa kompanije G Data otkrili su novi nevidljivi malver koji je sposoban da zloupotrebi popularne web platforme kao što su Yahoo Mail i Gmail da bi primao komande sa servera za komandu i kontrolu. Ono što ovog trojanca nazvanog IcoScript čini tako neobičnim jeste to što malver koristi sopstveni script jezik za automatsko povezivanje na email nalog. Taj nalog pripada hakerima koji ga koriste da bi slali komande zaraženim računarima. Pristup web mailu se retko blokira u kompanijskim mrežama tako da trojanac može primati i izvršavati komande i pri tom ostati neprimećen.
Malver Win32.Trojan.IcoScript.A se pojavio još 2012. godine ali je do skoro ostao neprimećen. Trojanac je klasični modularni alat za daljinsko upravljanje (RAT, remote administration tool) ali koji na poseban način komunicira sa svojim kontrolnim serverom.
Malver se obično ubacuje u programske procese. Antivirusni softver bez problema detektuje ovo ponašanje.
IcoScript, sa druge strane, zloupotrebljava COM (Component Object Model) programerski intefejs da bi mogao da manipuliše Internet Explorerom. Između ostalog, COM interfejs omogućava programerima da pišu dodatke za browser. Ova funkcionalnost pruža autorima malvera skrovište za kompromitovanje browsera tako da to ne primeti ni korisnik ni antivirusna zaštita na računaru. Nakon toga, podaci na računaru i u mreži izgledaju kao potpuno uobičajeni podaci o surfovanju. Osim toga, autori malvera ne moraju da brinu o mrežnim podešavanjima s obzirom da je malver prilagodljiv i da uklapa svoje aktivnosti u redovne tokove podataka, što za one koji su u kompanijama odgovorni za bezbednost, kao i za odbrambene sisteme, predstavlja veliki problem.
“Malver još jednom pokazuje kako autori malvera dobro odgovaraju na mehanizme odbrane”, kaže Ralf Bencmiler, šef G DATA SecurityLabs.
IcoScript funkcioniše tako što koristi Internet Explorer da bi zloupotrebljavao webmail servise, kao što je Yahooov, za komunikaciju sa komandnim serverom. Da bi preuzeo emailove iz svog inboxa, IcoScript je opremljen sopstvenim script jezikom. To mu omogućava da izvršava automatske radnje na stranicama web portala. IcoScript.A to otvara Yahoo Mail portal, prijavljuje se i prima email. Traži se kontrolni kod u emailu koji se prosleđuje malveru kao komanda. Email se takođe može koristiti i za slanje podataka iz mreže.
“Ovaj proces nije ograničen samo na Yahoo. Ovo radi isto tako i na brojnim drugim web portalima kao što su Gmail, Outlook.com i drugi. Čak i LinkedIn, Facebook i druge društvene mreže mogu biti zloupotrebljene na ovaj način”, objašnjava Bencmiler.
Detaljnu analizu malvera IcoScript možete naći na sajtu Virus Bulletin.

Izdvojeno
Nevidljivi lopov: Kako NFC malver SuperCard krade novac sa računa korisnika Androida

Ruski stručnjaci za sajber bezbednost upozorili su na napade u kojima se za krađu podataka koristi modifikovana verzija legitimnog NFC softvera. Oni... Dalje
Novi opasni ransomware briše sadržaj fajlova na uređajima
.png)
Istraživači iz kompanije Trend Micro otkrili su novi ransomware koji osim mogućnosti šifrovanja fajlova, ima mogućnost i njihovog trajnog brisa... Dalje
Malver Myth Stealer: kradljivac podataka na lažnim sajtovima sa video igrama

Istraživači sajber bezbednosti iz Trellix-a upozorili su na novi malver za krađu podataka pod nazivom Myth Stealer, koji se širi putem lažnih veb... Dalje
Malver Acreed: nova zvezda na crnom sajber-tržištu
.jpg)
Na ruskom hakerskom sajtu Russian Market pojavio se novi malver po imenu Acreed, koji je za kratko vreme postao veoma popularan, a očekuje se da će ... Dalje
Malver FrigidStealer inficira macOS preko lažnih ažuriranja Safari-ja
.jpg)
Istraživači iz firme za sajber bezbednost Wazuh upozorili su na malver FrigidStealer koji inficira macOS preko lažnih ažuriranja pregledača da bi... Dalje
Pratite nas
Nagrade