Nevidljivi malver IcoScript koristi webmail da bi primao komande

Opisi virusa, 20.08.2014, 10:37 AM

Nevidljivi malver IcoScript koristi webmail da bi primao komande

Stručnjaci nemačkog proizvođača antivirusa kompanije G Data otkrili su novi nevidljivi malver koji je sposoban da zloupotrebi popularne web platforme kao što su Yahoo Mail i Gmail da bi primao komande sa servera za komandu i kontrolu. Ono što ovog trojanca nazvanog IcoScript čini tako neobičnim jeste to što malver koristi sopstveni script jezik za automatsko povezivanje na email nalog. Taj nalog pripada hakerima koji ga koriste da bi slali komande zaraženim računarima. Pristup web mailu se retko blokira u kompanijskim mrežama tako da trojanac može primati i izvršavati komande i pri tom ostati neprimećen.

Malver Win32.Trojan.IcoScript.A se pojavio još 2012. godine ali je do skoro ostao neprimećen. Trojanac je klasični modularni alat za daljinsko upravljanje (RAT, remote administration tool) ali koji na poseban način komunicira sa svojim kontrolnim serverom.

Malver se obično ubacuje u programske procese. Antivirusni softver bez problema detektuje ovo ponašanje.

IcoScript, sa druge strane, zloupotrebljava COM (Component Object Model) programerski intefejs da bi mogao da manipuliše Internet Explorerom. Između ostalog, COM interfejs omogućava programerima da pišu dodatke za browser. Ova funkcionalnost pruža autorima malvera skrovište za kompromitovanje browsera tako da to ne primeti ni korisnik ni antivirusna zaštita na računaru. Nakon toga, podaci na računaru i u mreži izgledaju kao potpuno uobičajeni podaci o surfovanju. Osim toga, autori malvera ne moraju da brinu o mrežnim podešavanjima s obzirom da je malver prilagodljiv i da uklapa svoje aktivnosti u redovne tokove podataka, što za one koji su u kompanijama odgovorni za bezbednost, kao i za odbrambene sisteme, predstavlja veliki problem.

“Malver još jednom pokazuje kako autori malvera dobro odgovaraju na mehanizme odbrane”, kaže Ralf Bencmiler, šef G DATA SecurityLabs.

IcoScript funkcioniše tako što koristi Internet Explorer da bi zloupotrebljavao webmail servise, kao što je Yahooov, za komunikaciju sa komandnim serverom. Da bi preuzeo emailove iz svog inboxa, IcoScript je opremljen sopstvenim script jezikom. To mu omogućava da izvršava automatske radnje na stranicama web portala. IcoScript.A to otvara Yahoo Mail portal, prijavljuje se i prima email. Traži se kontrolni kod u emailu koji se prosleđuje malveru kao komanda. Email se takođe može koristiti i za slanje podataka iz mreže.

“Ovaj proces nije ograničen samo na Yahoo. Ovo radi isto tako i na brojnim drugim web portalima kao što su Gmail, Outlook.com i drugi. Čak i LinkedIn, Facebook i druge društvene mreže mogu biti zloupotrebljene na ovaj način”, objašnjava Bencmiler.

Detaljnu analizu malvera IcoScript možete naći na sajtu Virus Bulletin.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Stručnjaci upozoravaju na novi malver koji može fizički da ošteti elektroenergetsku mrežu

Stručnjaci upozoravaju na novi malver koji može fizički da ošteti elektroenergetsku mrežu

U decembru 2021., korisnik sa ruskom IP adresom je postavio misteriozni malver na Googleov servis za skeniranje malvera VirusTotal. Prema analizi koju... Dalje

Novi malver, Atomic macOS Stealer, krade lozinke i kriptovalutu sa zaraženih računara

Novi malver, Atomic macOS Stealer, krade lozinke i kriptovalutu sa zaraženih računara

Poslednjih godina, macOS je sve popularniji među korisnicima, uglavnom zbog korisničkog interfejsa, koji je često hvaljen zbog svoje jednostavnosti... Dalje

Novi ransomware Cactus ima jedinstvenu taktiku za izbegavanje antivirusa

Novi ransomware Cactus ima jedinstvenu taktiku za izbegavanje antivirusa

Istraživači iz kompanije za korporativne istrage i konsalting rizika Kroll otkrili su novu, sofisticiranu kampanju ransomwarea pod nazivom Cactus. R... Dalje

Meta prekinula širenje malvera NodeStealer koji otima Facebook, Gmail i Outlook naloge

Meta prekinula širenje malvera NodeStealer koji otima Facebook, Gmail i Outlook naloge

Facebook je otkrio novi malver za krađu informacija pod nazivom “NodeStealer”, koji omogućava napadačima da ukradu kolačiće pretra... Dalje

Ransomware LockBit sada napada Apple macOS uređaje

Ransomware LockBit sada napada Apple macOS uređaje

Ozloglašena ransomware banda LockBit napravila je verziju ransomwarea koju može da koristi za šifrovanje podataka na uređajima sa Appleovim macOS ... Dalje