«Лаборатория Касперского» сообщает об обнаружении червя-кейлоггера, использующего оригинальную технологию маскировки

«Лаборатория Касперского» сообщает об обнаружении червя-кейлоггера, использующего оригинальную технологию маскировки

Червь, получивший название Email-Worm.Win32.Lover.a, распространяется по каналам электронной почты - пользователю приходит письмо с вложенным файлом to_my_love.scr, при запуске которого на экран выводится яркая демонстрация, напоминающая скринсейвер "Геометрический вальс".

Картинка генерируется в реальном времени с использованием фрактальной геометрии. Однако данный файл не является скринсейвером, а представляет собой кейлоггер, записывающий все, что пользователь набирает на клавиатуре при работе с веб-браузерами, почтовыми и IM-клиентами (Opera, Firefox, Internet Explorer, The Bat!, MSN Messenger, ICQ, QIP и другими).

Механизм сокрытия присутствия червя Email-Worm.Win32.Lover.a в системе реализован оригинальным образом. Для заражения он использует программный код, которым инфицирует исполняемые файлы вышеупомянутых программ, разделяя код инфекции для каждого из приложений на несколько частей, что серьезно затрудняет его обнаружение. При запуске зараженного приложения программный код вируса занимает 4 Кб памяти, где собирает свое тело, и далее записывает в папке Windows файл с именем ia*.cfg. В этот файл сохраняются коды нажатых пользователем клавиш. Как показало исследование червя, проведенное аналитиками "Лаборатории Касперского", файл с отслеженными вредоносной программой данными отправляется на FTP-сервер rdtsc.***.com.

Червь Email-Worm.Win32.Lover.a применяет нетипичную для таких программ маскировку своего основного функционала, скрываясь за красивыми картинками и выдавая себя за скринсейвер. Лексика, обнаруженная в коде вредоносной программы, дает основания предположить, что автор червя является русскоговорящим.

Детектирование вредоносной программы Email-Worm.Win32.Lover.a было добавлено в сигнатурные базы Антивируса Касперского в 17 часов 23 июня 2008 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Сеть слили почти 1 млн юзерских паролей, якобы украденных у TikTok

Некая R00TK1T ISC CYBER TEAM утверждает, что получила доступ к базе данных пользователей TikTok. Соцсеть скептически восприняла заявление и запустила проверки, чтобы удостовериться в отсутствии причин для беспокойства.

В подтверждение своих слов бахвалы слили в паблик 972 тыс. паролей, заявив, что выполняют свое обещание. Они якобы неоднократно пытались сообщить TikTok и ее владельцу ByteDance о взломе, угрожая обнародовать инцидент, однако их упорно игнорировали.

Аналогичные заявления об утечках нередко бывают ложными. Их авторы используют громкое имя «жертвы», чтобы повысить свой рейтинг в криминальном сообществе, а в качестве доказательства своих «подвигов» публикуют устаревшую информацию, взятую из чужих сливов, либо попросту фальсифицируют данные.

В TikTok, похоже, сочли, что новая публикация — именно такой случай, но для верности решили запустить расследование.

«Подобные заявления время от времени всплывают на разных платформах, — подтвердил представитель TikTok в комментарии для Cybernews. — Они зачастую умышленно тревожны, однако на поверку оказываются голословными».

Глобальная аудитория популярной соцсети уже превысила 1 миллиард. Если утечка все же окажется правдой, юзеров ждут массовый взлом аккаунтов, а также масштабные атаки фишеров и других мошенников.

Два года назад TikTok тоже пришлось проверять заявление о взломе и краже данных, которое в итоге оказалось фейком. А в минувшем январе пользователей TikTok заставил поволноваться продолжительный сбой, затронувший многие страны, в том числе Россию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru