''Policijski'' malver Reveton evoluirao u opasnog kradljivca lozinki

Opisi virusa, 21.08.2014, 09:28 AM

''Policijski'' malver Reveton evoluirao u opasnog kradljivca lozinki

Stručnjaci Avasta otrkili su novu verziju ozloglašenog “policijskog” malvera Reveton koja je mnogo moćnija od starog malvera poznatog po zastrašivanju korisnika zaraženih računara tvrdnjama da su prekršili zakon i da moraju da plate kaznu da bi im računar bio odblokiran.

Očigledno da autorima ovog malvera taj poslovni model više nije dovoljan, pa su novu verziju malvera ojačali dodavanjem poslednje verzije opasnog malvera Pony Stealer koji krade korisnička imena i lozinke.

Pony Stealer je dropper i moćni univerzalni kradljivac lozinki koji se povremeno dodaje trojancima koji imaju modularnu strukturu. Pony Stealer može da dešifruje ili razbije skoro svaku lozinku, čak i kompleksne lozinke sačuvane u različitim formatima.

Pony ima 17 glavnih modula za krađu lozinki, između ostalih, module za operativne sisteme, FTP klijente, browsere, email klijente, IM klijente, klijente za online poker, i druge, i više od 140 podmodula. Pony može da krade lozinke iz više od 110 programa, a ako to nije dovoljno Reveton kome je Pony dodat, sadrži link za preuzimanje dodatnih kradljivaca lozinki kao što je Pony.

Pony ima i modul za krađu lozinki za pristup najpopularnijim digitalnim novčanicima za kripto-valute.

Pored toga, na listi ciljeva malvera su i banke, a lista je prilagođena lokaciji zaraženog računara. Uzorak koji su analizirali u Avastu cilja 17 nemačkih banaka. Malver izvlači informacije iz pretrage koje se nalaze u istoriji browsera, kao i cookie fajlove da bi proverio da li je korisnik posećivao sajt neke od 17 nemačkih banaka koje se nalaze na spisku malvera.

I modul za zaključavanje ekrana, po čemu je Reveton prepoznatljiv, je promenjen. Promenjena je enkripcija, kao i komunikacija sa serverima za komandu i kontrolu, a payload se čuva u registryju.

Novi Reveton je dizajniran tako da preuzme još jednog kradljivca lozinki iz familije Papras. Taj malver nije delotvoran kao Pony, ali je veoma moćan kada treba isključiti antivirus na računaru.

Po svemu sudeći, autori Revetona su se odlučili na ove izmene malvera zbog najezde ransomwarea poslednjih meseci. Verovatno u takvim okolnostima Reveton kriminalcima donosi manju zaradu. Korisnici su postali oprezniji i mudriji, i nije ih lako uplašiti samo zaključanim ekranom i naterati da plate kao što je to bio slučaj ranije.

Ako ne mogu da izvuku novac od žrtava na način na koji to inače rade ransomwarei, autorima Revetona ostaju bar ukradene lozinke koje mogu prodati na crnom tržištu.

“Lozinke za različite sisteme i novčanike sa kripto-valutom su veoma unosna roba”, kažu u Avastu. “Neke lozinke (FTP, emailovi, IM...) su savršeno zgodne za širenje malvera i stvaranje jačih bot mreža.”

Reveton pripada grupi zlonamernim programa u koje spada i čuveni kripto-malver Cryptolocker koji šifruje fajlove na zaraženom računaru. FBI je još u avgustu 2012. godine izdao upozorenje o malveru Reveton pošto je njegov Centar za prijave internet kriminala bio preplavljen žalbama korisnika.

Reveton inficira računare često putem drive-by download napada, kada korisnik poseti web sajt na kome će biti iskoriščena neka od ranjivosti u softveru računara žrtve. Reveton zaključava ekran računara i traži obično nekoliko stotina dolara kao otkup koji treba platiti preko različitih web servisa.

U februaru prošle godine na zahtev španske policije policija u Dubaiju je uhapsila ruskog državljanina zbog sumnje da je rukovodio kampanjom distribucije malvera Reveton koja je donela zaradu od oko milion evra. I deset drugih ljudi je uhapšeno zbog optužbi za pranje novca koji je zaradio Reveton i njegovo prebacivanje u Rusiju.

Najbolji način da se zaštitite od ransomwarea, posebno onih koji šifruju fajlove, je da redovno pravite rezervne kopije koje treba čuvati na (online ili offline) lokaciji koja nije povezana sa računarom.

Na blogu Avasta možete naći upustvo o tome kako ukloniti Reveton sa računara. Ne zaboravite da posle dezinfekcije računara promenite lozinke za sve svoje naloge i online servise.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni poslodavci novim malverom inficiraju računare onih koji posao traže na LinkedInu i X-u

Lažni poslodavci novim malverom inficiraju računare onih koji posao traže na LinkedInu i X-u

Nova verzija malvera BeaverTail koristi se za napade na ljude koji traže posao u tehnološkoj industriji. Napad, koji su otkrili istraživači iz Uni... Dalje

Sajber kriminalci koriste skandal sa reperom Pi Didijem za širenje novog malvera

Sajber kriminalci koriste skandal sa reperom Pi Didijem za širenje novog malvera

Sajber kriminalci pokušavaju da iskoriste interes javnosti u vezi optužbi protiv rep zvezde Šona „Didija“ Kombsa za širenje novog malv... Dalje

Novi RAT, trojanac SambaSpy, je digitalni špijun 21. veka

Novi RAT, trojanac SambaSpy, je digitalni špijun 21. veka

SambaSpy je RAT, trojanac koji napadačima obezbeđuje daljinski pristup zaraženim uređajima, koji je prvi put primećen u maju ove godine kada je k... Dalje

Malver StealC ima neobičan metod za krađu lozinke za Google nalog

Malver StealC ima neobičan metod za krađu lozinke za Google nalog

Malver StealC koristi neobičan metod zaključavanja korisnika u kiosk režimu pregledača kako bi ih naterao da unesu korisničko ime i lozinku za Go... Dalje

Novi malver za macOS krade lozinke i druge osetljive informacije sa zaraženih uređaja

Novi malver za macOS krade lozinke i druge osetljive informacije sa zaraženih uređaja

Firma Cado Security otkrila je novi malver, Cthulhu Stealer, koji inficira uređaje sa Appleovim operativnim sistemom macOS. Cthulhu Stealer funkcioni... Dalje