Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri

Opisi virusa, 10.10.2012, 09:26 AM

Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri

Hiljade korisnika koji su se prijavili da koriste navodno legitiman i veoma jeftin proksi servis i čiji su računari zbog toga zaraženi malverom i regrutovani u bot mrežu, još jedan su dokaz da ako nešto izgleda suviše dobro teško da može biti istinito.

Pre tri meseca istraživači Symantec-a započeli su istragu o malveru nazvanom Backdoor.Proxybox koji je poznat od 2010. godine, ali je u poslednje vreme iznenada postao veoma aktivan.

Istraga Symantec-a je otkrila važne detalje o veličini bot mreže i operaciji ali i informacije koje bi mogle identifikovati autora malvera.

Servis ProxyBox navodno omogućava pristup hiljadama proxy-ja po ceni od samo 40 dolara mesečno. Ipak, to izgleda nije bilo sumnjivo hiljadama onih koji su pohrlili da se prijave za korišćenje servisa.

Uslov za korišćenje servisa je preuzimanje istoimenog softvera za koji se ispostavilo kasnije da je malver Backdoor.Proxybox.

Backdoor.Proxybox je Trojanac koji ima tri komponente - dropper, payload i rootkit. Ova prva instalira druge dve. Zadatak rootkit-a je da spreči otkrivanje payload-a i fajlova koji su povezani sa njim i da tako spreči njihovo uklanjanje sa računara. Payload se ponaša kao proxy, ali je odgovoran i za regrutovanje zaraženog računara u bot mrežu. Sve u svemu, zadatak ovog Trojanca koji ima i funkcionalnosti rootkit-a je da pretvori zaraženi računar u proxy server.

Najzanimljiviji detalji do kojih su tokom istrage došli istraživači Symantec-a odnose se na to kako kriminalci koriste zaražene računare.

Bot mreže su i inače alati koje sajber kriminalci često koriste zbog mogućnosti koje one pružaju. One se mogu koristiti za slanje neželjene pošte (spam emailova), pokretanje DDoS napada, uklanjanje CAPTCHA prepreka na veb sajtovima, u prevarama sa klikovima i za mnoge druge nelegalne aktivnosti.

U ovom slučaju, operteri bot mreže koriste potencijale komercijalnog proxy servisa. Zbog toga što mogu da sakriju korisnikovu IP (Internet Protocol) adresu, proxy serveri se obično koriste da bi se izbegla online cenzura, restrikcije koje u pojedinim delovima sveta postoje za određene sadržaje, a u mnogim slučajevima i za različite nezakonite aktivnosti.

Proxybox servis o kome je ovde reč nudi potpuno anonimne i transparentne SOCKS proxy servere koji mogu usmeravati saobraćaj bilo kog programa a ne samo brauzera i to po ceni od 25 dolara mesečno koliko košta pristup za 150 proxy servera, i 40 dolara mesečno za neograničeni broj proxy-ja. Operateri servisa garantuju klijenttima da neće čuvati pristupne logove, što ove servere čini savršenim za kriminalne aktivnosti.

Monitoring servera za kontrolu i komandu koji su vršili istraživači Symantec-a ukazuje da oni koji kontolišu bot mrežu nastoje da održe njenu veličinu na 40000 online korisnika u svakom trenutku.

Malver Proxybox se distribuira na različite načine uključujući i drive-by download napade sa kompromitovanih web sajtova koji hostuju komercijalne exploit komplete kao što je Blackhole.

Reklame za Proxybox servis koje se mogu videti na forumima koji su u vlasništvu sajber kriminalaca povezane su sa reklamama na drugim veb sajtovima na kojima se nude različiti servisi, od VPN, preko antivirusnog skeniranja do testiranja proxy-ja.

Korisnici plaćaju usluge preko WebMoney, Liberty Reserve i RoboKassa sistema za elektronsko plaćanje. Istraživači su analizirali naloge za plaćanje koji su povezani sa ovim sajtovima i doveli ih u vezu sa osobom koja je, sudeći po imenu, Ukrajinac koji živi u Rusiji.

Rizici koje nosi infekcija Trojancem Backdoor.Proxybox su veliki jer zaraženi računar može biti umešan u nezakonite aktivnosti a da pri tom korisnik računara toga nije svestan.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Istraživači bezbednosti iz CYFIRMA otkrili su novi malver nazvan Neptun RAT koji inficira Windows uređaje i krade lozinke. Malver koga bezbednosni ... Dalje

Novi malver koji krade lozinke širi se preko YouTube-a

Novi malver koji krade lozinke širi se preko YouTube-a

Novootkriveni malver za krađu informacija pod nazivom Arcane Stealer krade mnoštvo korisničkih podataka, uključujući podatke za prijavljivanje z... Dalje

Novi malver MassJacker krije se u piratskom softveru

Novi malver MassJacker krije se u piratskom softveru

Korisnici koji traže piratski softver mete su napada koji rezultiraju infekcijom novim malverom pod nazivom MassJacker. Prema nalazima kompanije Cybe... Dalje

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Google Docs i druge pouzdane platforme se koriste za skrivenu kontrolu malvera koji kradu, lozinke, logove ćaskanja i osetljive podatke (infostealer... Dalje

BlackLock je nova opasna ransomware banda

BlackLock je nova opasna ransomware banda

Istraživači iz kompanije za sajber bezbednost Reliaqest upozoravaju na ekstremno opasnu ransomware bandu BlackLock koja se pojavila u martu prošle ... Dalje