Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri

Opisi virusa, 10.10.2012, 09:26 AM

Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri

Hiljade korisnika koji su se prijavili da koriste navodno legitiman i veoma jeftin proksi servis i čiji su računari zbog toga zaraženi malverom i regrutovani u bot mrežu, još jedan su dokaz da ako nešto izgleda suviše dobro teško da može biti istinito.

Pre tri meseca istraživači Symantec-a započeli su istragu o malveru nazvanom Backdoor.Proxybox koji je poznat od 2010. godine, ali je u poslednje vreme iznenada postao veoma aktivan.

Istraga Symantec-a je otkrila važne detalje o veličini bot mreže i operaciji ali i informacije koje bi mogle identifikovati autora malvera.

Servis ProxyBox navodno omogućava pristup hiljadama proxy-ja po ceni od samo 40 dolara mesečno. Ipak, to izgleda nije bilo sumnjivo hiljadama onih koji su pohrlili da se prijave za korišćenje servisa.

Uslov za korišćenje servisa je preuzimanje istoimenog softvera za koji se ispostavilo kasnije da je malver Backdoor.Proxybox.

Backdoor.Proxybox je Trojanac koji ima tri komponente - dropper, payload i rootkit. Ova prva instalira druge dve. Zadatak rootkit-a je da spreči otkrivanje payload-a i fajlova koji su povezani sa njim i da tako spreči njihovo uklanjanje sa računara. Payload se ponaša kao proxy, ali je odgovoran i za regrutovanje zaraženog računara u bot mrežu. Sve u svemu, zadatak ovog Trojanca koji ima i funkcionalnosti rootkit-a je da pretvori zaraženi računar u proxy server.

Najzanimljiviji detalji do kojih su tokom istrage došli istraživači Symantec-a odnose se na to kako kriminalci koriste zaražene računare.

Bot mreže su i inače alati koje sajber kriminalci često koriste zbog mogućnosti koje one pružaju. One se mogu koristiti za slanje neželjene pošte (spam emailova), pokretanje DDoS napada, uklanjanje CAPTCHA prepreka na veb sajtovima, u prevarama sa klikovima i za mnoge druge nelegalne aktivnosti.

U ovom slučaju, operteri bot mreže koriste potencijale komercijalnog proxy servisa. Zbog toga što mogu da sakriju korisnikovu IP (Internet Protocol) adresu, proxy serveri se obično koriste da bi se izbegla online cenzura, restrikcije koje u pojedinim delovima sveta postoje za određene sadržaje, a u mnogim slučajevima i za različite nezakonite aktivnosti.

Proxybox servis o kome je ovde reč nudi potpuno anonimne i transparentne SOCKS proxy servere koji mogu usmeravati saobraćaj bilo kog programa a ne samo brauzera i to po ceni od 25 dolara mesečno koliko košta pristup za 150 proxy servera, i 40 dolara mesečno za neograničeni broj proxy-ja. Operateri servisa garantuju klijenttima da neće čuvati pristupne logove, što ove servere čini savršenim za kriminalne aktivnosti.

Monitoring servera za kontrolu i komandu koji su vršili istraživači Symantec-a ukazuje da oni koji kontolišu bot mrežu nastoje da održe njenu veličinu na 40000 online korisnika u svakom trenutku.

Malver Proxybox se distribuira na različite načine uključujući i drive-by download napade sa kompromitovanih web sajtova koji hostuju komercijalne exploit komplete kao što je Blackhole.

Reklame za Proxybox servis koje se mogu videti na forumima koji su u vlasništvu sajber kriminalaca povezane su sa reklamama na drugim veb sajtovima na kojima se nude različiti servisi, od VPN, preko antivirusnog skeniranja do testiranja proxy-ja.

Korisnici plaćaju usluge preko WebMoney, Liberty Reserve i RoboKassa sistema za elektronsko plaćanje. Istraživači su analizirali naloge za plaćanje koji su povezani sa ovim sajtovima i doveli ih u vezu sa osobom koja je, sudeći po imenu, Ukrajinac koji živi u Rusiji.

Rizici koje nosi infekcija Trojancem Backdoor.Proxybox su veliki jer zaraženi računar može biti umešan u nezakonite aktivnosti a da pri tom korisnik računara toga nije svestan.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver TrickBot greškom upozorava žrtve da su zaražene

Malver TrickBot greškom upozorava žrtve da su zaražene

Zloglasni malver TrickBot greškom upozorava žrtve da su zaražene i da treba da se obrate svom administratoru. TrickBot se najčešće širi preko ... Dalje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Loš kod ransomwarea ThiefQuest, koji isključivo inficira macOS uređaje, omogućava vraćanje šifrovanih fajlova, koji bi, da autori malvera nisu ... Dalje

Otkriven novi ransomware koji isključivo inficira macOS

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za ma... Dalje

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Grupa koja stoji iza jednog od najuspešnijih ransomwarea sada skenira mreže kompanija kako bi pronašla podatke o platnim karticama, plaćanjima i s... Dalje

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Većina korisnika prilikom pretraživanja interneta je svesna da postoje zlonamerni sajtovi na kojima treba biti oprezan. Ali, za pretraživače Goog... Dalje