Головна » Новости » Вирусы и вредоносные программы » Вирус-вымогатель заражает компьютеры через Google

Вирус-вымогатель заражает компьютеры через Google

25.10.2013

Ведущий разработчик антивирусного программного обеспечения ESET заявил о новом способе распространения троянской программы Nymaim, блокирующей компьютер пользователя с целью получения выкупа за расшифровку.

 По сообщениям экспертов, с конца сентября 2013 года их внимание привлекла уже известная вредоносная программа Nymaim - троян с функциями вымогателя.

 Ранее заражение этим ПО осуществлялось при помощи известного комплекта взломщиков-эксплойтов BlackHole, которые использовали имеющиеся на компьютере уязвимости приложений или операционной системы для доставки вредоносного кода.

 Но недавно появилась информация о том, что автор комплекта BlackHole был задержан в России. Вероятно, в этой связи злоумышленники стали использовать новый способ заражения пользователей.

 С конца сентября было зафиксировано большое количество обнаружений этой вредоносной программы среди загруженных при помощи браузера файлов. Эксперты установили, что реферальные ссылки, ведущие на загрузку вредоносных файлов, принадлежат Google. Это означает, что перед заражением пользователь ввел в Google-поиск некий запрос и кликнул на одну из ссылок в поисковой выдаче.

 Согласно результатам исследования веб-страниц, которые инициировали загрузку вредоносного кода, для масштабного заражения злоумышленники использовали т.н. "темную поисковую оптимизацию" (Black Hat SEO), с помощью которой продвигали специально созданные вредоносные страницы в топ выдачи по популярным ключевым словам.

 Кликнув на такую ссылку в поисковой выдаче, пользователь перенаправляется на вредоносную страницу и инициирует загрузку архива, название которого - для повышения доверия пользователей - соответствует введенному в строку поиска тексту. Вот несколько примеров обнаруженных экспертами ESET названий одного файла:

 video-studio-x4.exe

speakout-pre-intermediate-wb-pdf.exe

new-headway-beginner-3rd-edition.exe

donkey-kong-country-3-rom-portugues.exe

barbie-12-dancing-princesses-soundtrack.exe

 Как сообщили представители ESET, Win32/Nymaim заражает систему в два этапа. Попав на компьютер, первый вредоносный файл осуществляет скрытую загрузку и запуск второго файла, который, в свою очередь, также может загружать дополнительное вредоносное ПО, а может и просто блокировать операционную систему для получения выкупа.

 Аналитики обнаружили более десятка вариантов экрана блокировки, созданных на разных языках и с различным оформлением. Нетрудно догадаться, что их целью были пользователи из разных стран Европы и Северной Америки.

Примечательно, что стоимость выкупа отличается для разных стран. В большинстве из найденных экранов блокировки цена выкупа составляет около 150 долларов, однако пользователей из США просят заплатить за разблокировку - 300 долларов; в Румынии же зараженный пользователь может отделаться "всего лишь" за 135 долларов.

 Эксперты отмечают, что вся активность трояна Win32/Nymaim осуществляется в рамках кампании по распространению злонамеренного ПО, в процессе которой вредоносные Apache-модули заражают легальные веб-сервера, что приводит к перенаправлению пользователей на вредоносные сайты. Эта кампания, называемая The Home Campaign, продолжается с февраля 2011 года. По данным независимых исследований, за это время злоумышленники заразили почти 3 млн компьютеров.