''Policijski'' malver Reveton evoluirao u opasnog kradljivca lozinki
Opisi virusa, 21.08.2014, 09:28 AM

Stručnjaci Avasta otrkili su novu verziju ozloglašenog “policijskog” malvera Reveton koja je mnogo moćnija od starog malvera poznatog po zastrašivanju korisnika zaraženih računara tvrdnjama da su prekršili zakon i da moraju da plate kaznu da bi im računar bio odblokiran.
Očigledno da autorima ovog malvera taj poslovni model više nije dovoljan, pa su novu verziju malvera ojačali dodavanjem poslednje verzije opasnog malvera Pony Stealer koji krade korisnička imena i lozinke.
Pony Stealer je dropper i moćni univerzalni kradljivac lozinki koji se povremeno dodaje trojancima koji imaju modularnu strukturu. Pony Stealer može da dešifruje ili razbije skoro svaku lozinku, čak i kompleksne lozinke sačuvane u različitim formatima.
Pony ima 17 glavnih modula za krađu lozinki, između ostalih, module za operativne sisteme, FTP klijente, browsere, email klijente, IM klijente, klijente za online poker, i druge, i više od 140 podmodula. Pony može da krade lozinke iz više od 110 programa, a ako to nije dovoljno Reveton kome je Pony dodat, sadrži link za preuzimanje dodatnih kradljivaca lozinki kao što je Pony.
Pony ima i modul za krađu lozinki za pristup najpopularnijim digitalnim novčanicima za kripto-valute.
Pored toga, na listi ciljeva malvera su i banke, a lista je prilagođena lokaciji zaraženog računara. Uzorak koji su analizirali u Avastu cilja 17 nemačkih banaka. Malver izvlači informacije iz pretrage koje se nalaze u istoriji browsera, kao i cookie fajlove da bi proverio da li je korisnik posećivao sajt neke od 17 nemačkih banaka koje se nalaze na spisku malvera.
I modul za zaključavanje ekrana, po čemu je Reveton prepoznatljiv, je promenjen. Promenjena je enkripcija, kao i komunikacija sa serverima za komandu i kontrolu, a payload se čuva u registryju.
Novi Reveton je dizajniran tako da preuzme još jednog kradljivca lozinki iz familije Papras. Taj malver nije delotvoran kao Pony, ali je veoma moćan kada treba isključiti antivirus na računaru.
Po svemu sudeći, autori Revetona su se odlučili na ove izmene malvera zbog najezde ransomwarea poslednjih meseci. Verovatno u takvim okolnostima Reveton kriminalcima donosi manju zaradu. Korisnici su postali oprezniji i mudriji, i nije ih lako uplašiti samo zaključanim ekranom i naterati da plate kao što je to bio slučaj ranije.
Ako ne mogu da izvuku novac od žrtava na način na koji to inače rade ransomwarei, autorima Revetona ostaju bar ukradene lozinke koje mogu prodati na crnom tržištu.
“Lozinke za različite sisteme i novčanike sa kripto-valutom su veoma unosna roba”, kažu u Avastu. “Neke lozinke (FTP, emailovi, IM...) su savršeno zgodne za širenje malvera i stvaranje jačih bot mreža.”
Reveton pripada grupi zlonamernim programa u koje spada i čuveni kripto-malver Cryptolocker koji šifruje fajlove na zaraženom računaru. FBI je još u avgustu 2012. godine izdao upozorenje o malveru Reveton pošto je njegov Centar za prijave internet kriminala bio preplavljen žalbama korisnika.
Reveton inficira računare često putem drive-by download napada, kada korisnik poseti web sajt na kome će biti iskoriščena neka od ranjivosti u softveru računara žrtve. Reveton zaključava ekran računara i traži obično nekoliko stotina dolara kao otkup koji treba platiti preko različitih web servisa.
U februaru prošle godine na zahtev španske policije policija u Dubaiju je uhapsila ruskog državljanina zbog sumnje da je rukovodio kampanjom distribucije malvera Reveton koja je donela zaradu od oko milion evra. I deset drugih ljudi je uhapšeno zbog optužbi za pranje novca koji je zaradio Reveton i njegovo prebacivanje u Rusiju.
Najbolji način da se zaštitite od ransomwarea, posebno onih koji šifruju fajlove, je da redovno pravite rezervne kopije koje treba čuvati na (online ili offline) lokaciji koja nije povezana sa računarom.
Na blogu Avasta možete naći upustvo o tome kako ukloniti Reveton sa računara. Ne zaboravite da posle dezinfekcije računara promenite lozinke za sve svoje naloge i online servise.

Izdvojeno
Nevidljivi lopov: Kako NFC malver SuperCard krade novac sa računa korisnika Androida

Ruski stručnjaci za sajber bezbednost upozorili su na napade u kojima se za krađu podataka koristi modifikovana verzija legitimnog NFC softvera. Oni... Dalje
Novi opasni ransomware briše sadržaj fajlova na uređajima
.png)
Istraživači iz kompanije Trend Micro otkrili su novi ransomware koji osim mogućnosti šifrovanja fajlova, ima mogućnost i njihovog trajnog brisa... Dalje
Malver Myth Stealer: kradljivac podataka na lažnim sajtovima sa video igrama

Istraživači sajber bezbednosti iz Trellix-a upozorili su na novi malver za krađu podataka pod nazivom Myth Stealer, koji se širi putem lažnih veb... Dalje
Malver Acreed: nova zvezda na crnom sajber-tržištu
.jpg)
Na ruskom hakerskom sajtu Russian Market pojavio se novi malver po imenu Acreed, koji je za kratko vreme postao veoma popularan, a očekuje se da će ... Dalje
Malver FrigidStealer inficira macOS preko lažnih ažuriranja Safari-ja
.jpg)
Istraživači iz firme za sajber bezbednost Wazuh upozorili su na malver FrigidStealer koji inficira macOS preko lažnih ažuriranja pregledača da bi... Dalje
Pratite nas
Nagrade