Yxe - crv koji inficira mobilne telefone

Opisi virusa, 03.03.2010, 14:14 PM

Šta je novo što smo saznali o Yxe.e kojeg smo nedavno otkrili? Širi se putem MMS-a, češće noseći kao 'attachment' poruke sliku lobanje ili prekrštenih kostiju nego tela. Poruka uključuje i link - http://tran******.com - i sugeriše primaocu na mogućnost da pristupi informacijima o privatnom životu kineske glumice Zhang Zii.

Prateći link sa zaraženog mobilnog telefona nailazimo na ponudu za download i instalaciju fajla nazvanog LanPackage.sisx, veličine 57573 bajta. Ali sledeći isti link iz 'browser'-a instaliranog na kompjuteru, rezultat koji dobijamo je strana 404:

Drugim rečima, server proverava da li zahtev za povezivanje na sajt dolazi od 'browser'-a mobilnog telefona.

Kada se LanPackage.sisx pokrene, poruka koja se prikaže izgleda ovako:

A sertifikat izgleda ovako:

Ako korisnik odgovori potvrdno na pitanje da li želi da program bude instaliran, sledeći fajlovi bivaju kopirani na mobilni telefon:

• C:\sys\bin\Installer_SV.exe
• C:\sys\bin\LanPackage.exe - izvršni fajl crva
• C:\private\101f875a\import\[20028B98].rsc

Kada je instaliran, crv počinje da sakuplja podatke sa 'smart phone'-a; potom, 'upload'-uje podatke na server cyber-kriminalaca; šalje SMS poruke koje sadrže link ka njemu samom svim kontaktima u adresaru mobilnog; pokušava da prekine rad AppMngr, TaskSpy, Y-Tasks, ActiveFile, TaskMan; i na kraju blokira pristup ka Software Manager-u nastojeći da spreči sopstveno brisanje iz mobilnog telefona. Pored toga, pokušava da se konektuje na kineski sajt društvene mreže „Happy Net“ i download-uje još jedan fajl, ali u trenutku dok ovo pišemo, taj fajl nam još uvek nije dostupan.

Izgleda da se Worm.SymbOS.Yxe sada izjednačio sa štetnim programima kao što su Cabir i Comwar. Cabir je bio prvi Bluetooth crv i prvi štetan program za mobilne platforme. Comwar je bio prvi štetan program koji se širio putem MMS; Yxe je bio prvi štetan program „na divlje“, koji ima validan sertifikat. Brojne verzije Cabir-a i Comwar-a širile su se u određenim vremenskim intervalima godinama posle njihovog prvog pojavljivanja. Worm.SymbOX. Yxe je star više od godinu dana i kako izgleda nema naznaka da će njegov razvoj ili širenje biti zaustavljeno u skorijoj budućnosti.

Izvor: http://www.viruslist.com/en/weblog


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi malver Storm krade podatke pregledača i preuzima naloge bez lozinke

Novi malver Storm krade podatke pregledača i preuzima naloge bez lozinke

Novi kradljivac informacija pod nazivom Storm pojavio se početkom 2026. na forumima ya sajber kriminal, donoseći promenu u načinu krađe podataka. ... Dalje

Lažni Claude AI instalater širi PlugX malver na Windows sistemima

Lažni Claude AI instalater širi PlugX malver na Windows sistemima

Lažni instalater za Claude AI koristi se za širenje PlugX malvera na Windows sistemima, upozoravaju istraživači iz kompanije Malwarebytes. Prema n... Dalje

Infinity Stealer cilja macOS: lažni CAPTCHA navodi korisnike da sami pokrenu malver

Infinity Stealer cilja macOS: lažni CAPTCHA navodi korisnike da sami pokrenu malver

Nova infostealer pod nazivom Infinity Stealer cilja korisnike macOS-a, kombinujući socijalni inženjering i napredne tehnike izbegavanja detekcije. I... Dalje

Tiha oluja: novi kradljivac lozinki Storm menja pravila igre

Tiha oluja: novi kradljivac lozinki Storm menja pravila igre

Istraživači iz Varonisa otkrili su novu varijantu infostealer malvera pod nazivom Storm, koja prikuplja kredencijale pregledača, kolačiće sesije... Dalje

Malver DeepLoad kombinuje ClickFix i AI-generisani kod za izbegavanje detekcije

Malver DeepLoad kombinuje ClickFix i AI-generisani kod za izbegavanje detekcije

Nova kampanja malvera, nazvana DeepLoad, kombinuje socijalni inženjering i tehnike izbegavanja generisane veštačkom inteligencijom kako bi kompromi... Dalje