Yxe - crv koji inficira mobilne telefone

Opisi virusa, 03.03.2010, 14:14 PM

Šta je novo što smo saznali o Yxe.e kojeg smo nedavno otkrili? Širi se putem MMS-a, češće noseći kao 'attachment' poruke sliku lobanje ili prekrštenih kostiju nego tela. Poruka uključuje i link - http://tran******.com - i sugeriše primaocu na mogućnost da pristupi informacijima o privatnom životu kineske glumice Zhang Zii.

Prateći link sa zaraženog mobilnog telefona nailazimo na ponudu za download i instalaciju fajla nazvanog LanPackage.sisx, veličine 57573 bajta. Ali sledeći isti link iz 'browser'-a instaliranog na kompjuteru, rezultat koji dobijamo je strana 404:

Drugim rečima, server proverava da li zahtev za povezivanje na sajt dolazi od 'browser'-a mobilnog telefona.

Kada se LanPackage.sisx pokrene, poruka koja se prikaže izgleda ovako:

A sertifikat izgleda ovako:

Ako korisnik odgovori potvrdno na pitanje da li želi da program bude instaliran, sledeći fajlovi bivaju kopirani na mobilni telefon:

• C:\sys\bin\Installer_SV.exe
• C:\sys\bin\LanPackage.exe - izvršni fajl crva
• C:\private\101f875a\import\[20028B98].rsc

Kada je instaliran, crv počinje da sakuplja podatke sa 'smart phone'-a; potom, 'upload'-uje podatke na server cyber-kriminalaca; šalje SMS poruke koje sadrže link ka njemu samom svim kontaktima u adresaru mobilnog; pokušava da prekine rad AppMngr, TaskSpy, Y-Tasks, ActiveFile, TaskMan; i na kraju blokira pristup ka Software Manager-u nastojeći da spreči sopstveno brisanje iz mobilnog telefona. Pored toga, pokušava da se konektuje na kineski sajt društvene mreže „Happy Net“ i download-uje još jedan fajl, ali u trenutku dok ovo pišemo, taj fajl nam još uvek nije dostupan.

Izgleda da se Worm.SymbOS.Yxe sada izjednačio sa štetnim programima kao što su Cabir i Comwar. Cabir je bio prvi Bluetooth crv i prvi štetan program za mobilne platforme. Comwar je bio prvi štetan program koji se širio putem MMS; Yxe je bio prvi štetan program „na divlje“, koji ima validan sertifikat. Brojne verzije Cabir-a i Comwar-a širile su se u određenim vremenskim intervalima godinama posle njihovog prvog pojavljivanja. Worm.SymbOX. Yxe je star više od godinu dana i kako izgleda nema naznaka da će njegov razvoj ili širenje biti zaustavljeno u skorijoj budućnosti.

Izvor: http://www.viruslist.com/en/weblog


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažne ponude za posao na LinkedIn-u služe kao mamac za macOS malver FlexibleFerret

Lažne ponude za posao na LinkedIn-u služe kao mamac za macOS malver FlexibleFerret

Istraživači Malwarebytes-a su otkrili novi napad usmeren na korisnike Mac računara - lažne ponude za posao koje vode do instalacije malvera preko ... Dalje

DigitStealer: novi macOS infostealer

DigitStealer: novi macOS infostealer

Novi infostealer za macOS, nazvan DigitStealer, je malver koji krade osetljive informacije od korisnika macOS-a. Većina infostealera krade sličnee t... Dalje

Zloglasni ransomware kartel LockBit obeležio godišnjicu rada najopasnijom verzijom ransomware-a do sada

Zloglasni ransomware kartel LockBit obeležio godišnjicu rada najopasnijom verzijom ransomware-a do sada

Trend Micro je otkrio novu verziju ransomware-a LockBit, LockBit 5.0, koja je „značajno opasnija“ od prethodnih verzija. Grupa LockBit ob... Dalje

Novi malver ModStealer u lažnim oglasima za posao

Novi malver ModStealer u lažnim oglasima za posao

Nakon što je prošlog meseca upozorila na malver za Mac skriven na lažnom sajtu za PDF konverziju, firma Mosyle je otkrila ModStealer, novi malver z... Dalje

Novi malver Raven Stealer krade lozinke i podatke o plaćanju iz Chrome-a i Edge-a

Novi malver Raven Stealer krade lozinke i podatke o plaćanju iz Chrome-a i Edge-a

Tim za obaveštajnu analizu pretnji Lat61 kompanije Point Wild otkrio je novi malver nazvan Raven Stealer, koji je dizajniran da tiho i brzo krade pod... Dalje