Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri
Opisi virusa, 10.10.2012, 09:26 AM

Hiljade korisnika koji su se prijavili da koriste navodno legitiman i veoma jeftin proksi servis i čiji su računari zbog toga zaraženi malverom i regrutovani u bot mrežu, još jedan su dokaz da ako nešto izgleda suviše dobro teško da može biti istinito.
Pre tri meseca istraživači Symantec-a započeli su istragu o malveru nazvanom Backdoor.Proxybox koji je poznat od 2010. godine, ali je u poslednje vreme iznenada postao veoma aktivan.
Istraga Symantec-a je otkrila važne detalje o veličini bot mreže i operaciji ali i informacije koje bi mogle identifikovati autora malvera.
Servis ProxyBox navodno omogućava pristup hiljadama proxy-ja po ceni od samo 40 dolara mesečno. Ipak, to izgleda nije bilo sumnjivo hiljadama onih koji su pohrlili da se prijave za korišćenje servisa.
Uslov za korišćenje servisa je preuzimanje istoimenog softvera za koji se ispostavilo kasnije da je malver Backdoor.Proxybox.
Backdoor.Proxybox je Trojanac koji ima tri komponente - dropper, payload i rootkit. Ova prva instalira druge dve. Zadatak rootkit-a je da spreči otkrivanje payload-a i fajlova koji su povezani sa njim i da tako spreči njihovo uklanjanje sa računara. Payload se ponaša kao proxy, ali je odgovoran i za regrutovanje zaraženog računara u bot mrežu. Sve u svemu, zadatak ovog Trojanca koji ima i funkcionalnosti rootkit-a je da pretvori zaraženi računar u proxy server.
Najzanimljiviji detalji do kojih su tokom istrage došli istraživači Symantec-a odnose se na to kako kriminalci koriste zaražene računare.
Bot mreže su i inače alati koje sajber kriminalci često koriste zbog mogućnosti koje one pružaju. One se mogu koristiti za slanje neželjene pošte (spam emailova), pokretanje DDoS napada, uklanjanje CAPTCHA prepreka na veb sajtovima, u prevarama sa klikovima i za mnoge druge nelegalne aktivnosti.
U ovom slučaju, operteri bot mreže koriste potencijale komercijalnog proxy servisa. Zbog toga što mogu da sakriju korisnikovu IP (Internet Protocol) adresu, proxy serveri se obično koriste da bi se izbegla online cenzura, restrikcije koje u pojedinim delovima sveta postoje za određene sadržaje, a u mnogim slučajevima i za različite nezakonite aktivnosti.
Proxybox servis o kome je ovde reč nudi potpuno anonimne i transparentne SOCKS proxy servere koji mogu usmeravati saobraćaj bilo kog programa a ne samo brauzera i to po ceni od 25 dolara mesečno koliko košta pristup za 150 proxy servera, i 40 dolara mesečno za neograničeni broj proxy-ja. Operateri servisa garantuju klijenttima da neće čuvati pristupne logove, što ove servere čini savršenim za kriminalne aktivnosti.
Monitoring servera za kontrolu i komandu koji su vršili istraživači Symantec-a ukazuje da oni koji kontolišu bot mrežu nastoje da održe njenu veličinu na 40000 online korisnika u svakom trenutku.
Malver Proxybox se distribuira na različite načine uključujući i drive-by download napade sa kompromitovanih web sajtova koji hostuju komercijalne exploit komplete kao što je Blackhole.
Reklame za Proxybox servis koje se mogu videti na forumima koji su u vlasništvu sajber kriminalaca povezane su sa reklamama na drugim veb sajtovima na kojima se nude različiti servisi, od VPN, preko antivirusnog skeniranja do testiranja proxy-ja.
Korisnici plaćaju usluge preko WebMoney, Liberty Reserve i RoboKassa sistema za elektronsko plaćanje. Istraživači su analizirali naloge za plaćanje koji su povezani sa ovim sajtovima i doveli ih u vezu sa osobom koja je, sudeći po imenu, Ukrajinac koji živi u Rusiji.
Rizici koje nosi infekcija Trojancem Backdoor.Proxybox su veliki jer zaraženi računar može biti umešan u nezakonite aktivnosti a da pri tom korisnik računara toga nije svestan.

Izdvojeno
Sa ChatGPT napravljen polimorfni malver

Istraživač HYAS instituta i stručnjak za sajber bezbednost, Džef Sims, razvio je novi malver koji pokreće ChatGPT pod nazivom Blackmamba. U janu... Dalje
Lažne aplikacije Telegram i WhatsApp prazne kripto novčanike

Trojanizovane verzije popularnih mesindžera kao što je Telegram ili WhatsApp nude se na lažnim sajtovima korisnicima Androida i Windowsa, koji preu... Dalje
BlackLotus je prvi malver koji može da zaobiđe Secure Boot na Windows 11

Nevidiljivi UEFI (Unified Extensible Firmware Interface) bootkit pod nazivom BlackLotus postao je prvi poznati malver koji je u stanju da zaobiđe Sec... Dalje
Piratski programi za macOS inficiraju računare opasnim kripto malverom

Final Cut Pro i druge piratske macOS aplikacije na Pirate Bay su inficirane do sada neotkrivenim malverom. Kada ih žrtve preuzmu, zaraženi Apple ure... Dalje
Opasni ransomware Clop sada inficira i Linux sisteme
.jpg)
Istraživači iz firme SentinelOne 26. decembra primetili su prvu varijantu ransomwarea Clop (Cl0p) koja cilja na Linux sisteme. Clop se prvi put poja... Dalje
Pratite nas
Nagrade