Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri

Opisi virusa, 10.10.2012, 09:26 AM

Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri

Hiljade korisnika koji su se prijavili da koriste navodno legitiman i veoma jeftin proksi servis i čiji su računari zbog toga zaraženi malverom i regrutovani u bot mrežu, još jedan su dokaz da ako nešto izgleda suviše dobro teško da može biti istinito.

Pre tri meseca istraživači Symantec-a započeli su istragu o malveru nazvanom Backdoor.Proxybox koji je poznat od 2010. godine, ali je u poslednje vreme iznenada postao veoma aktivan.

Istraga Symantec-a je otkrila važne detalje o veličini bot mreže i operaciji ali i informacije koje bi mogle identifikovati autora malvera.

Servis ProxyBox navodno omogućava pristup hiljadama proxy-ja po ceni od samo 40 dolara mesečno. Ipak, to izgleda nije bilo sumnjivo hiljadama onih koji su pohrlili da se prijave za korišćenje servisa.

Uslov za korišćenje servisa je preuzimanje istoimenog softvera za koji se ispostavilo kasnije da je malver Backdoor.Proxybox.

Backdoor.Proxybox je Trojanac koji ima tri komponente - dropper, payload i rootkit. Ova prva instalira druge dve. Zadatak rootkit-a je da spreči otkrivanje payload-a i fajlova koji su povezani sa njim i da tako spreči njihovo uklanjanje sa računara. Payload se ponaša kao proxy, ali je odgovoran i za regrutovanje zaraženog računara u bot mrežu. Sve u svemu, zadatak ovog Trojanca koji ima i funkcionalnosti rootkit-a je da pretvori zaraženi računar u proxy server.

Najzanimljiviji detalji do kojih su tokom istrage došli istraživači Symantec-a odnose se na to kako kriminalci koriste zaražene računare.

Bot mreže su i inače alati koje sajber kriminalci često koriste zbog mogućnosti koje one pružaju. One se mogu koristiti za slanje neželjene pošte (spam emailova), pokretanje DDoS napada, uklanjanje CAPTCHA prepreka na veb sajtovima, u prevarama sa klikovima i za mnoge druge nelegalne aktivnosti.

U ovom slučaju, operteri bot mreže koriste potencijale komercijalnog proxy servisa. Zbog toga što mogu da sakriju korisnikovu IP (Internet Protocol) adresu, proxy serveri se obično koriste da bi se izbegla online cenzura, restrikcije koje u pojedinim delovima sveta postoje za određene sadržaje, a u mnogim slučajevima i za različite nezakonite aktivnosti.

Proxybox servis o kome je ovde reč nudi potpuno anonimne i transparentne SOCKS proxy servere koji mogu usmeravati saobraćaj bilo kog programa a ne samo brauzera i to po ceni od 25 dolara mesečno koliko košta pristup za 150 proxy servera, i 40 dolara mesečno za neograničeni broj proxy-ja. Operateri servisa garantuju klijenttima da neće čuvati pristupne logove, što ove servere čini savršenim za kriminalne aktivnosti.

Monitoring servera za kontrolu i komandu koji su vršili istraživači Symantec-a ukazuje da oni koji kontolišu bot mrežu nastoje da održe njenu veličinu na 40000 online korisnika u svakom trenutku.

Malver Proxybox se distribuira na različite načine uključujući i drive-by download napade sa kompromitovanih web sajtova koji hostuju komercijalne exploit komplete kao što je Blackhole.

Reklame za Proxybox servis koje se mogu videti na forumima koji su u vlasništvu sajber kriminalaca povezane su sa reklamama na drugim veb sajtovima na kojima se nude različiti servisi, od VPN, preko antivirusnog skeniranja do testiranja proxy-ja.

Korisnici plaćaju usluge preko WebMoney, Liberty Reserve i RoboKassa sistema za elektronsko plaćanje. Istraživači su analizirali naloge za plaćanje koji su povezani sa ovim sajtovima i doveli ih u vezu sa osobom koja je, sudeći po imenu, Ukrajinac koji živi u Rusiji.

Rizici koje nosi infekcija Trojancem Backdoor.Proxybox su veliki jer zaraženi računar može biti umešan u nezakonite aktivnosti a da pri tom korisnik računara toga nije svestan.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni cheat-ovi šire malver među gejmerima

Lažni cheat-ovi šire malver među gejmerima

Istraživači malvera iz kompanije McAfee otkrili su novi malver za krađu informacija koji je povezan sa malverom Redline. Malver se predstavlja se k... Dalje

Ruski backdoor u mrežama kompanija u istočnoj Evropi

Ruski backdoor u mrežama kompanija u istočnoj Evropi

Istraživači iz finske kompanije za sajber bezbednost WithSecure detaljno su opisali malo poznati ruski backdoor malver koji se koristi u napadima na... Dalje

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Malver „Sign1“ inficira WordPress veb sajtove, i preusmerava posetioce na prevare ili ih bombarduje reklamama, upozorili su istraživači ... Dalje

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kao što privlači milione ljudi širom sveta, tako svet kriptovaluta privlači i sajber kriminalce koji pokušavaju da iskoriste neiskustvo i neznanj... Dalje

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Phemedrone je novi malver za krađu informacija koji inficira računare koristeći ranjivost Microsoft Defender SmartScreena (CVE-2023-36025). Phemedr... Dalje