''Policijski'' malver Reveton evoluirao u opasnog kradljivca lozinki

Opisi virusa, 21.08.2014, 09:28 AM

''Policijski'' malver Reveton evoluirao u opasnog kradljivca lozinki

Stručnjaci Avasta otrkili su novu verziju ozloglašenog “policijskog” malvera Reveton koja je mnogo moćnija od starog malvera poznatog po zastrašivanju korisnika zaraženih računara tvrdnjama da su prekršili zakon i da moraju da plate kaznu da bi im računar bio odblokiran.

Očigledno da autorima ovog malvera taj poslovni model više nije dovoljan, pa su novu verziju malvera ojačali dodavanjem poslednje verzije opasnog malvera Pony Stealer koji krade korisnička imena i lozinke.

Pony Stealer je dropper i moćni univerzalni kradljivac lozinki koji se povremeno dodaje trojancima koji imaju modularnu strukturu. Pony Stealer može da dešifruje ili razbije skoro svaku lozinku, čak i kompleksne lozinke sačuvane u različitim formatima.

Pony ima 17 glavnih modula za krađu lozinki, između ostalih, module za operativne sisteme, FTP klijente, browsere, email klijente, IM klijente, klijente za online poker, i druge, i više od 140 podmodula. Pony može da krade lozinke iz više od 110 programa, a ako to nije dovoljno Reveton kome je Pony dodat, sadrži link za preuzimanje dodatnih kradljivaca lozinki kao što je Pony.

Pony ima i modul za krađu lozinki za pristup najpopularnijim digitalnim novčanicima za kripto-valute.

Pored toga, na listi ciljeva malvera su i banke, a lista je prilagođena lokaciji zaraženog računara. Uzorak koji su analizirali u Avastu cilja 17 nemačkih banaka. Malver izvlači informacije iz pretrage koje se nalaze u istoriji browsera, kao i cookie fajlove da bi proverio da li je korisnik posećivao sajt neke od 17 nemačkih banaka koje se nalaze na spisku malvera.

I modul za zaključavanje ekrana, po čemu je Reveton prepoznatljiv, je promenjen. Promenjena je enkripcija, kao i komunikacija sa serverima za komandu i kontrolu, a payload se čuva u registryju.

Novi Reveton je dizajniran tako da preuzme još jednog kradljivca lozinki iz familije Papras. Taj malver nije delotvoran kao Pony, ali je veoma moćan kada treba isključiti antivirus na računaru.

Po svemu sudeći, autori Revetona su se odlučili na ove izmene malvera zbog najezde ransomwarea poslednjih meseci. Verovatno u takvim okolnostima Reveton kriminalcima donosi manju zaradu. Korisnici su postali oprezniji i mudriji, i nije ih lako uplašiti samo zaključanim ekranom i naterati da plate kao što je to bio slučaj ranije.

Ako ne mogu da izvuku novac od žrtava na način na koji to inače rade ransomwarei, autorima Revetona ostaju bar ukradene lozinke koje mogu prodati na crnom tržištu.

“Lozinke za različite sisteme i novčanike sa kripto-valutom su veoma unosna roba”, kažu u Avastu. “Neke lozinke (FTP, emailovi, IM...) su savršeno zgodne za širenje malvera i stvaranje jačih bot mreža.”

Reveton pripada grupi zlonamernim programa u koje spada i čuveni kripto-malver Cryptolocker koji šifruje fajlove na zaraženom računaru. FBI je još u avgustu 2012. godine izdao upozorenje o malveru Reveton pošto je njegov Centar za prijave internet kriminala bio preplavljen žalbama korisnika.

Reveton inficira računare često putem drive-by download napada, kada korisnik poseti web sajt na kome će biti iskoriščena neka od ranjivosti u softveru računara žrtve. Reveton zaključava ekran računara i traži obično nekoliko stotina dolara kao otkup koji treba platiti preko različitih web servisa.

U februaru prošle godine na zahtev španske policije policija u Dubaiju je uhapsila ruskog državljanina zbog sumnje da je rukovodio kampanjom distribucije malvera Reveton koja je donela zaradu od oko milion evra. I deset drugih ljudi je uhapšeno zbog optužbi za pranje novca koji je zaradio Reveton i njegovo prebacivanje u Rusiju.

Najbolji način da se zaštitite od ransomwarea, posebno onih koji šifruju fajlove, je da redovno pravite rezervne kopije koje treba čuvati na (online ili offline) lokaciji koja nije povezana sa računarom.

Na blogu Avasta možete naći upustvo o tome kako ukloniti Reveton sa računara. Ne zaboravite da posle dezinfekcije računara promenite lozinke za sve svoje naloge i online servise.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver PirateMatryoshka (''Babuška'') inficira računare posetilaca sajta Pirate Bay

Malver PirateMatryoshka (''Babuška'') inficira računare posetilaca sajta Pirate Bay

Istraživači kompanije Kaspersky Lab otkrili su novi malver koji se širi preko sajta Pirate Bay, jednog od najpopularnijih sajtova za preuzimanje to... Dalje

Ransomware GarrantyDecrypt se pretvara da štiti vaše fajlove

Ransomware GarrantyDecrypt se pretvara da štiti vaše fajlove

Pojavila se najnovija verzija ransomwarea GarrantyDecrypt, ransomwarea koga je otkrio istraživač Majkl Gilespi u oktobru 2018. godine. Iako nikada n... Dalje

Malver Rietspoof se širi preko Skypea i Facebook Messengera

Malver Rietspoof se širi preko Skypea i Facebook Messengera

Do avgusta prošle godine malver Rietspoof cirkulisao je internetom neprimećen. Onda su ga otkrili istraživači Avasta koji sada upozoravaju na eksp... Dalje

Linux malver uklanja druge malvere sa sistema, a evo zbog čega to radi

Linux malver uklanja druge malvere sa sistema, a evo zbog čega to radi

Majneri kripto-valuta postali su novi standard u svetu malvera, a nove verzije postaju sve složenije, jer su u mogućnosti da efikasnije sakriju svo... Dalje

Windows .exe malver cilja Mac računare

Windows .exe malver cilja Mac računare

Maliciozni Windows EXE fajl može zaraziti i vaš Mac računar. Da, dobro ste pročitali - .exe malver na macOS-u. Istraživači kompanije Trend Micro... Dalje