Ransomware NemucodAES i malver Kovter se zajedno šire preko spam emailova
Opisi virusa, 21.07.2017, 12:30 PM

Dve malvera, NemucodAES i Kovter, zapakovana zajedno u .zip fajl, isporučuju se putem spam emailova. Zajedno, ova dva malvera mogu napraviti poprilične probleme žrtvama.
Bred Dankan, upravnik Internet Storm Center SANS Instituta, kaže da je poslednjih nedelja primetan porast malicioznih spam emailova koji sadrže .zip atačmente saa JavaScript fajlovima koji preuzimaju i instaliraju ransomware NemucodAES i malver Kovter, koji je poznat po prevarama sa klikovima.
Za NemucodAES postoji dekriptor skoro od otkrića ovog malvera.
Kovter je, sa druge strane, poznat kao malver koga je teško detektovati i ukloniti jer je bez fajlova posle infekcije. Osim što učestvuje u prevarama sa klikovima, malver može da krade informacije korisnika, preuzima druge malvere na računar i omogući hakeru pristup inficiranom računaru.
Spam emailove koji sadrže maliciozne .zip fajlove navodno šalje UPS (United Parcel Service), najveća svetska kompanija za dostavu pošiljki. Napade je prva primetila britanska firma My Online Security i to još prošlog meseca, i od tada oni ne posustaju.
Iako većina filtera može lako da otkrije maliciozne spam emailove sa .zip fajlom koji sadrži JavaScript fajlove, neki od ovih spam emailova mogu možda proći filtere. Za NemucodAES postoji dekripter, tako da žrtve mogu dešifrovati svoje fajlove, ali Dankan kaže da on očekuje da će ransomware evoluirati.
Ovo nije prvi slučaj da se Kovter širi u paketu sa ransomwareom. U februaru su istraživači Microsoftovog Centra za zaštitu od malvera primetili malicioznu spam email kampanju u kojoj su korišćeni .lnk fajlovi za širenje ransomwarea Locky i malvera Kovter. Lnk fajl je prečica koja vodi do izvršnog fajla.
U ovoj kampanji, kada se otvori .zip fajl, ekstrahuje se JavaScript fajl.
"Mrežni saobraćaj je tipičan za infekciju jednim od .js fajlova.a. Najpre vidimo HTTP zahteve za NemucodAES JavaScript, praćene zahtevima za različite izvršne fajlove. Zatim vidimo saobraćaj Kovtera posle infekcije. Sam NemucodAES ne generiše nikakav saobraćaj", kažu istraživači.
Fajlovi koje šifruje NemucodAES zadržavaju originalne nazive. U direktorijumu “AppDataLocalTemp su instrukcije za dešifrovanje fajlova koje je šifrovao NemucodAES (.hta fajl) i pozadina radne površine Windowsa (.bmp fajl) koja se koristi za poruku ransomwarea. Prema onome što piše u poruci, napadači traže oko 1500 evra u bitcoinima. Malver koristi enkripciju koja je kombinacija RSA-2048 i AES-128 algoritama.
Što se tiče Kovtera, nije jasna njegova svrha u ovom napadu. Istraživači ne misle da se on ovde koristi za prevare sa klikovima, već da je delovanje malvera ograničeno na proveravanje saobraćaja i generisanje komandno-kontrolnog saobraćaja.

Izdvojeno
Novi malver za macOS krije se u piratskom softveru

Stručnjaci iz kompanije Kaspersky upozoravaju da sajber kriminalci napadaju korisnike macOS-a novim proksi trojanskim malverom koji je sakriven u pop... Dalje
Malver Atomic Stealer inficira macOS putem lažnog ažuriranja za pretraživače

Atomic Stealer, takođe poznat i kao AMOS, je malver za Mac OS koji se trenutno širi preko lažnog ažuriranja pretraživača pod nazivom „Clea... Dalje
Kako malver Ducktail krade Facebook naloge

Istraživači kompanije Kaspersky otkrili su novu verziju malvera Ducktail koju sajber kriminalci koriste za napade na zaposlene u kompanijama koji su... Dalje
Sajber kriminalci imaju novu taktiku kojom sprečavaju otkrivanje malvera

Malver LummaC2 v4.0 koji krade podatke, izbegava otkrivanje koristeći trigonometriju da bi razlikovao ljudske korisnike od automatizovanih alata za ... Dalje
Malver StripedFly zarazio više od milion računara
.jpg)
Punih pet godina jedan malver ostao je neprimećen zarazivši za to vreme više od milion Windows i Linux sistema. Pravu prirodu malvera StripedFly ko... Dalje
Pratite nas
Nagrade