Otkriven novi kripto-malver: šifruje fajlove, krade lozinke i šalje emailove kontaktima žrtve

Opisi virusa, 28.08.2014, 08:20 AM

Otkriven novi kripto-malver: šifruje fajlove, krade lozinke i šalje emailove kontaktima žrtve

Stručnjaci Avasta otkrili su novi kripto-malver koji se u ovom trenutku putem emailova isporučuje uglavnom korisnicima sa ruskog govornog područja a koji, pored onoga što uobičajeno rade slični malveri, krade email adrese kontakata žrtve da bi se dalje širio.

Žrtve dobijaju email u kome se od njih traži da pregledaju izmene u nekom ugovoru pre nego što potpišu dokument.

U emailu je zip fajl koji sadrži downloader koji preuzima nekoliko fajlova u %TEMP% i izvršava jedan od njih.

Fajlovi imaju ekstenziju .btc iako su u pitanju exe fajlovi.

Posle preuzimanja svih dostupnih alata, malver preuzima dokument koji je navodno onaj koji žrtva treba da pregleda i potpiše. Dokument, međutim, sadrži besmislene karaktere i poruku na engleskom da je dokument sačinjen uz pomoć novije verzije Microsoft Worda.

Dok korisnik gleda u dokument, payload paybtc.bat u pozadini već obavlja maliciozne aktivnosti koje uključuju proces šifrovanja fajlova na disku (*.xls, *.xlsx, *.doc, *.docx, *xlsm, *.dwg, *.svg, *.mdb, *.pdf, *.zip, *.rar, *.jpg i druge). Da bi se fajlovi vratili u prvobitno stanje, neophodno je imati cryptpay privatni ključ. Međutim, ovaj ključ je šifrovan HckTeam javnim ključem. Samo vlasnik privatnog HckTeam ključa može da ga dešifruje.

Kada završi sa šifrovanjem fajlova, malver kreira nekoliko kopija txt fajla sa porukom o otkupu. Napadači traže od žrtve da plati 140 evra. Od žrtve se traži da na email adresu (paycrypt@gmail.com) pošalje dva fajla, UNIQUE.PRIVATE i KEY.PRIVATE.

Da bi se širio, malver krade korisnička imena i lozinke korisnika iz browsera, izvlači informacije o kontaktima iz poslednjih 100 emailova i zatim tim kontaktima šalje emailove sa downloaderom sakrivenim u prilogu.

Korisnička imena i lozinke se takođe šalju napadačima i zatim testiraju na popularnim webmail servisima u Rusiji: Mail.ru i Yandex.

Zanimljivo je da se 100 emailova koje malver preuzima iz žrtvinog inboxa filtriraju i da se eliminišu oni koji su poslati automatski.

Zatim se kreira desetak verzija emailova, svaki sa linkom koji vodi do različitih fajlova sakrivenih u JavaScript downloaderu.

Malver koji sada ima lažni email sa malicioznim linkom, adrese na koje ga treba poslati i email adresu i lozinku pošiljaoca, dakle, sve što je potrebno za širenje, širi se koristeći program Blat koji je preimenovan u spoolsv.btc.

Poslednje što malver treba da uradi je da ukloni sve privremene fajlove.

Ovaj malver nije tipičan ransomware. Osim što koristi besplatne programe kao što je GPG (za šifrovanje), Email Extractor, Browser Password Dump (za izvlačenje lozinki iz browsera) i Blat (za slanje emailova), malver je neobičan i po tome što se automatski širi putem emailova.

Detaljniju analizu malvera možete naći na blogu kompanije Avast.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver TrickBot greškom upozorava žrtve da su zaražene

Malver TrickBot greškom upozorava žrtve da su zaražene

Zloglasni malver TrickBot greškom upozorava žrtve da su zaražene i da treba da se obrate svom administratoru. TrickBot se najčešće širi preko ... Dalje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Loš kod ransomwarea ThiefQuest, koji isključivo inficira macOS uređaje, omogućava vraćanje šifrovanih fajlova, koji bi, da autori malvera nisu ... Dalje

Otkriven novi ransomware koji isključivo inficira macOS

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za ma... Dalje

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Grupa koja stoji iza jednog od najuspešnijih ransomwarea sada skenira mreže kompanija kako bi pronašla podatke o platnim karticama, plaćanjima i s... Dalje

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Većina korisnika prilikom pretraživanja interneta je svesna da postoje zlonamerni sajtovi na kojima treba biti oprezan. Ali, za pretraživače Goog... Dalje