Yxe - crv koji inficira mobilne telefone

Opisi virusa, 03.03.2010, 14:14 PM

Šta je novo što smo saznali o Yxe.e kojeg smo nedavno otkrili? Širi se putem MMS-a, češće noseći kao 'attachment' poruke sliku lobanje ili prekrštenih kostiju nego tela. Poruka uključuje i link - http://tran******.com - i sugeriše primaocu na mogućnost da pristupi informacijima o privatnom životu kineske glumice Zhang Zii.

Prateći link sa zaraženog mobilnog telefona nailazimo na ponudu za download i instalaciju fajla nazvanog LanPackage.sisx, veličine 57573 bajta. Ali sledeći isti link iz 'browser'-a instaliranog na kompjuteru, rezultat koji dobijamo je strana 404:

Drugim rečima, server proverava da li zahtev za povezivanje na sajt dolazi od 'browser'-a mobilnog telefona.

Kada se LanPackage.sisx pokrene, poruka koja se prikaže izgleda ovako:

A sertifikat izgleda ovako:

Ako korisnik odgovori potvrdno na pitanje da li želi da program bude instaliran, sledeći fajlovi bivaju kopirani na mobilni telefon:

• C:\sys\bin\Installer_SV.exe
• C:\sys\bin\LanPackage.exe - izvršni fajl crva
• C:\private\101f875a\import\[20028B98].rsc

Kada je instaliran, crv počinje da sakuplja podatke sa 'smart phone'-a; potom, 'upload'-uje podatke na server cyber-kriminalaca; šalje SMS poruke koje sadrže link ka njemu samom svim kontaktima u adresaru mobilnog; pokušava da prekine rad AppMngr, TaskSpy, Y-Tasks, ActiveFile, TaskMan; i na kraju blokira pristup ka Software Manager-u nastojeći da spreči sopstveno brisanje iz mobilnog telefona. Pored toga, pokušava da se konektuje na kineski sajt društvene mreže „Happy Net“ i download-uje još jedan fajl, ali u trenutku dok ovo pišemo, taj fajl nam još uvek nije dostupan.

Izgleda da se Worm.SymbOS.Yxe sada izjednačio sa štetnim programima kao što su Cabir i Comwar. Cabir je bio prvi Bluetooth crv i prvi štetan program za mobilne platforme. Comwar je bio prvi štetan program koji se širio putem MMS; Yxe je bio prvi štetan program „na divlje“, koji ima validan sertifikat. Brojne verzije Cabir-a i Comwar-a širile su se u određenim vremenskim intervalima godinama posle njihovog prvog pojavljivanja. Worm.SymbOX. Yxe je star više od godinu dana i kako izgleda nema naznaka da će njegov razvoj ili širenje biti zaustavljeno u skorijoj budućnosti.

Izvor: http://www.viruslist.com/en/weblog


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Opasni bankarski trojanac u Google oglasima u rezultatima pretrage

Opasni bankarski trojanac u Google oglasima u rezultatima pretrage

Ako na pretraživačima poput Googlea tražite softver TeamViewer mogli biste naleteti na linkove koji bi vas mogli odvesti do lažnih sajtova na koji... Dalje

Nova varijanta malvera AdLoad prolazi neprimećena Appleovu XProtect odbranu od malvera

Nova varijanta malvera AdLoad prolazi neprimećena Appleovu XProtect odbranu od malvera

Nova varijanta malvera AdLoad provlači se kroz Appleovu ugrađenu antivirusnu tehnologiju XProtect i inficira Mac računare u okviru više kampanja k... Dalje

Novi trojanac FatalRAT širi se preko Telegrama

Novi trojanac FatalRAT širi se preko Telegrama

Sajber kriminalci koriste Telegram kanale da bi širili novog trojanca koji im omogućava daljinski pristup inficiranim uređajima (RAT). Istraživač... Dalje

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

LemonDuck je prvi put otkriven u Kini 2019. godine kao botnet koji je inficirane sisteme koristio za rudarenje kriptovalute Monero. Međutim, on je u ... Dalje

Novi malver koji krade podatke za prijavu na Facebook nalog, uspešno izbegava skeniranje Windows Defendera

Novi malver koji krade podatke za prijavu na Facebook nalog, uspešno izbegava skeniranje Windows Defendera

Novi malver za Windows, nazvan MosaicLoader, širi se po celom svetu, kao platforma za isporuku malvera koja se koristi za infekciju računara žrtava... Dalje