Ransomware NemucodAES i malver Kovter se zajedno šire preko spam emailova

Opisi virusa, 21.07.2017, 12:30 PM

Ransomware NemucodAES i malver Kovter se zajedno šire preko spam emailova

Dve malvera, NemucodAES i Kovter, zapakovana zajedno u .zip fajl, isporučuju se putem spam emailova. Zajedno, ova dva malvera mogu napraviti poprilične probleme žrtvama.

Bred Dankan, upravnik Internet Storm Center SANS Instituta, kaže da je poslednjih nedelja primetan porast malicioznih spam emailova koji sadrže .zip atačmente saa JavaScript fajlovima koji preuzimaju i instaliraju ransomware NemucodAES i malver Kovter, koji je poznat po prevarama sa klikovima.

Za NemucodAES postoji dekriptor skoro od otkrića ovog malvera.

Kovter je, sa druge strane, poznat kao malver koga je teško detektovati i ukloniti jer je bez fajlova posle infekcije. Osim što učestvuje u prevarama sa klikovima, malver može da krade informacije korisnika, preuzima druge malvere na računar i omogući hakeru pristup inficiranom računaru.

Spam emailove koji sadrže maliciozne .zip fajlove navodno šalje UPS (United Parcel Service), najveća svetska kompanija za dostavu pošiljki. Napade je prva primetila britanska firma My Online Security i to još prošlog meseca, i od tada oni ne posustaju.

Iako većina filtera može lako da otkrije maliciozne spam emailove sa .zip fajlom koji sadrži JavaScript fajlove, neki od ovih spam emailova mogu možda proći filtere. Za NemucodAES postoji dekripter, tako da žrtve mogu dešifrovati svoje fajlove, ali Dankan kaže da on očekuje da će ransomware evoluirati.

Ovo nije prvi slučaj da se Kovter širi u paketu sa ransomwareom. U februaru su istraživači Microsoftovog Centra za zaštitu od malvera primetili malicioznu spam email kampanju u kojoj su korišćeni .lnk fajlovi za širenje ransomwarea Locky i malvera Kovter. Lnk fajl je prečica koja vodi do izvršnog fajla.

U ovoj kampanji, kada se otvori .zip fajl, ekstrahuje se JavaScript fajl.

"Mrežni saobraćaj je tipičan za infekciju jednim od .js fajlova.a. Najpre vidimo HTTP zahteve za NemucodAES JavaScript, praćene zahtevima za različite izvršne fajlove. Zatim vidimo saobraćaj Kovtera posle infekcije. Sam NemucodAES ne generiše nikakav saobraćaj", kažu istraživači.

Fajlovi koje šifruje NemucodAES zadržavaju originalne nazive. U direktorijumu “AppDataLocalTemp su instrukcije za dešifrovanje fajlova koje je šifrovao NemucodAES (.hta fajl) i pozadina radne površine Windowsa (.bmp fajl) koja se koristi za poruku ransomwarea. Prema onome što piše u poruci, napadači traže oko 1500 evra u bitcoinima. Malver koristi enkripciju koja je kombinacija RSA-2048 i AES-128 algoritama.

Što se tiče Kovtera, nije jasna njegova svrha u ovom napadu. Istraživači ne misle da se on ovde koristi za prevare sa klikovima, već da je delovanje malvera ograničeno na proveravanje saobraćaja i generisanje komandno-kontrolnog saobraćaja.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

30000 Mac računara inficirano novim malverom Silver Sparrow

30000 Mac računara inficirano novim malverom Silver Sparrow

Novi malver Silver Sparrow inficirao je 30000 Mac računara. Malver su otkrili istraživači iz firme Red Canary koji su ga analizirali zajedno sa ist... Dalje

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Otkriven prvi malver koji napada isključivo Appleov novi M1 čip

Bivši istraživač NSA Patrik Vordl otkrio je malver koji je dizajniran za napade na računare sa Appleovim novim M1 čipom, koji se koristi na najno... Dalje

Oprez: Video snimak Trampovog ''seks skandala'' krije QRAT trojanca

Oprez: Video snimak Trampovog ''seks skandala'' krije QRAT trojanca

Istraživači kompanije Trustwave otkrili su novu spam kampanju koja distribuira trojanski program za daljinski pristup (RAT), a kao mamac koristi vid... Dalje

Opasni malver Emotet se vratio i sada dnevno stigne u sandučiće za e-poštu 100000 korisnika

Opasni malver Emotet se vratio i sada dnevno stigne u sandučiće za e-poštu 100000 korisnika

Posle zatišja od skoro dva meseca, botnet Emotet se vratio izmenjen i sa kampanjom koja dnevno pogađa 100 000 ciljeva. Emotet se pojavio 2014. godin... Dalje

Veb skimer koji krade podatke sa platnih kartica sakriven na sajtovima internet prodavnica

Veb skimer koji krade podatke sa platnih kartica sakriven na sajtovima internet prodavnica

Sezona praznične kupovine uskoro počinje, pa ne bi bilo loše imati na umu novi malver koji krade podatke sa platnih kartica, koristeći steganograf... Dalje