Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri

Opisi virusa, 10.10.2012, 09:26 AM

Računari zaraženi Trojancem rentiraju se na crnom tržištu kao proxy serveri

Hiljade korisnika koji su se prijavili da koriste navodno legitiman i veoma jeftin proksi servis i čiji su računari zbog toga zaraženi malverom i regrutovani u bot mrežu, još jedan su dokaz da ako nešto izgleda suviše dobro teško da može biti istinito.

Pre tri meseca istraživači Symantec-a započeli su istragu o malveru nazvanom Backdoor.Proxybox koji je poznat od 2010. godine, ali je u poslednje vreme iznenada postao veoma aktivan.

Istraga Symantec-a je otkrila važne detalje o veličini bot mreže i operaciji ali i informacije koje bi mogle identifikovati autora malvera.

Servis ProxyBox navodno omogućava pristup hiljadama proxy-ja po ceni od samo 40 dolara mesečno. Ipak, to izgleda nije bilo sumnjivo hiljadama onih koji su pohrlili da se prijave za korišćenje servisa.

Uslov za korišćenje servisa je preuzimanje istoimenog softvera za koji se ispostavilo kasnije da je malver Backdoor.Proxybox.

Backdoor.Proxybox je Trojanac koji ima tri komponente - dropper, payload i rootkit. Ova prva instalira druge dve. Zadatak rootkit-a je da spreči otkrivanje payload-a i fajlova koji su povezani sa njim i da tako spreči njihovo uklanjanje sa računara. Payload se ponaša kao proxy, ali je odgovoran i za regrutovanje zaraženog računara u bot mrežu. Sve u svemu, zadatak ovog Trojanca koji ima i funkcionalnosti rootkit-a je da pretvori zaraženi računar u proxy server.

Najzanimljiviji detalji do kojih su tokom istrage došli istraživači Symantec-a odnose se na to kako kriminalci koriste zaražene računare.

Bot mreže su i inače alati koje sajber kriminalci često koriste zbog mogućnosti koje one pružaju. One se mogu koristiti za slanje neželjene pošte (spam emailova), pokretanje DDoS napada, uklanjanje CAPTCHA prepreka na veb sajtovima, u prevarama sa klikovima i za mnoge druge nelegalne aktivnosti.

U ovom slučaju, operteri bot mreže koriste potencijale komercijalnog proxy servisa. Zbog toga što mogu da sakriju korisnikovu IP (Internet Protocol) adresu, proxy serveri se obično koriste da bi se izbegla online cenzura, restrikcije koje u pojedinim delovima sveta postoje za određene sadržaje, a u mnogim slučajevima i za različite nezakonite aktivnosti.

Proxybox servis o kome je ovde reč nudi potpuno anonimne i transparentne SOCKS proxy servere koji mogu usmeravati saobraćaj bilo kog programa a ne samo brauzera i to po ceni od 25 dolara mesečno koliko košta pristup za 150 proxy servera, i 40 dolara mesečno za neograničeni broj proxy-ja. Operateri servisa garantuju klijenttima da neće čuvati pristupne logove, što ove servere čini savršenim za kriminalne aktivnosti.

Monitoring servera za kontrolu i komandu koji su vršili istraživači Symantec-a ukazuje da oni koji kontolišu bot mrežu nastoje da održe njenu veličinu na 40000 online korisnika u svakom trenutku.

Malver Proxybox se distribuira na različite načine uključujući i drive-by download napade sa kompromitovanih web sajtova koji hostuju komercijalne exploit komplete kao što je Blackhole.

Reklame za Proxybox servis koje se mogu videti na forumima koji su u vlasništvu sajber kriminalaca povezane su sa reklamama na drugim veb sajtovima na kojima se nude različiti servisi, od VPN, preko antivirusnog skeniranja do testiranja proxy-ja.

Korisnici plaćaju usluge preko WebMoney, Liberty Reserve i RoboKassa sistema za elektronsko plaćanje. Istraživači su analizirali naloge za plaćanje koji su povezani sa ovim sajtovima i doveli ih u vezu sa osobom koja je, sudeći po imenu, Ukrajinac koji živi u Rusiji.

Rizici koje nosi infekcija Trojancem Backdoor.Proxybox su veliki jer zaraženi računar može biti umešan u nezakonite aktivnosti a da pri tom korisnik računara toga nije svestan.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Čudni malver sprečava zaražene da posećuju piratske sajtove

Čudni malver sprečava zaražene da posećuju piratske sajtove

Sajber kriminalci često koriste piratski softver za širenje malvera inficirajući one koji misle da preuzimaju najnoviju igru ili film. Međutim, is... Dalje

Microsoft upozorio na lažni ransomware StrRAT

Microsoft upozorio na lažni ransomware StrRAT

Microsoft je na Twitteru upozorio korisnike na malver StrRAT koji krade lozinke sa zaraženog sistema, ali zanimljivo je da pored toga malver nazivima... Dalje

Novi trojanac ToxicEye koristi aplikaciju Telegram za špijuniranje i krađu podataka korisnika

Novi trojanac ToxicEye koristi aplikaciju Telegram za špijuniranje i krađu podataka korisnika

Sajber kriminalci sve češće zloupotrebljavaju Telegram za kontrolu i upravljanje malverima i krađu informacija sa ciljanih sistema. ToxicEye je no... Dalje

Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Istraživači iz kompanije Microsoft upozorili su na novu fišing kampanju u kojoj napadači koriste obrasce za kontakt (“Kontaktirajte nas&rdqu... Dalje

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Novi malver CopperStealer krade Google, Facebook i Apple naloge

Istraživači kompanije Proofpoint otkrili su malver koji se distribuira preko sajtova na kojima se nudi nelegalni piratski softver, a koji cilja kori... Dalje