Октябрь в очередной раз показал многообразие способов интернет-мошенничества, при этом злоумышленники использовали новые варианты известных ранее схем перенаправления пользователей интернет-браузеров со страниц популярных веб-сайтов на вредоносные страницы. Также вирусописатели использовали высокую популярность некоторых вредоносных программ для распространения других вирусов под видом вакцины от них.
В то время как антивирусные компании изучают новые вредоносные программы и публикуют результаты своих исследований в СМИ, повышая уровень знаний пользователей, злоумышленники тоже пользуются этими знаниями, распространяя одни вредоносные программы под видом утилит для лечения других, более известных.
В октябре специалисты компании «Доктор Веб» выявили сразу несколько подобных случаев. Наиболее известным из них стала рассылка злоумышленниками утилиты, которая якобы противодействуют знаменитому с сентября 2010 года Trojan.Stuxnet, от имени известных производителей антивирусов.
Распространители ложных самораспаковывающихся архивов (Trojan.SMSSend) воспользовались тем, что отдельные виды их «продукции» (например, WinRARC) стали достаточно популярны. И тогда киберпреступники пошли еще дальше: начали распространять якобы утилиты для распаковки файлов, созданных в «архиваторе» WinRARC. Конечно, для использования этой «утилиты» потребуется снова отправить деньги злоумышленникам.
В последних числах октября в рунете начала распространяться новая модификация Trojan.Hosts. В ней сообщается о том, что компьютер заражен одной из модификаций троянца Zbot, а для лечения системы предлагается отправить платное СМС-сообщение.
В целом число обращений в бесплатную техподдержку компании «Доктор Веб» в связи со случаями интернет-мошенничества за октябрь осталось практически на сентябрьском уровне, составив 118 обращений в сутки против 124 в прошлом месяце. Основная часть запросов была создана в первой половине месяца, когда активно распространялся троянец Trojan.HttpBlock. Эта вредоносная программа перенаправляет интернет-браузер на страницы, где требуют выкуп за восстановление нормальной работы интернет-браузера.
После публикации компанией «Доктор Веб» 14 октября новости о широком распространении Trojan.HttpBlock агрегаторы коротких номеров оперативно заблокировали аккаунты злоумышленников. И количество обращений в техподдержку «Доктор Веб» в связи со случаями интернет-мошенничеств сократилось до привычных 50-70 в сутки.
Вместе со спадом волны Trojan.HttpBlock наиболее распространенными вредоносными программами, как и прежде, стали блокировщики Windows (Trojan.Winlock), требующие отправить деньги на счет мобильного телефона с помощью терминала, и троянцы, модифицирующие системный файл hosts для перенаправления пользователей на вредоносные сайты (Trojan.Hosts).
Необходимо отметить, что к концу октября чаще стали встречаться схемы, при которых злоумышленники требуют от пользователя ввести его номер телефона, после чего ответить на пришедшее бесплатное СМС-сообщение. Тем самым пользователь подписывается на некую платную услугу, за которую со счета его мобильного телефона раз в несколько дней снимаются деньги. Эта давно известная схема снова оказалась весьма популярной. Но если раньше она использовалась в основном на вредоносных сайтах, то сейчас ее нередко можно встретить при распространении таких вредоносных программ, как ложные архивы Trojan.SMSSend, а также троянцев Trojan.Hosts.
// Источник: «Доктор Веб»
Номер 91 / ноябрь 2010 года
Ноябрь 2010 года, N91.
Дата выхода: 18 ноября 2010 года
Воронежский филиал ОАО "ЦентрТелеком" Домолинк
Тарифы на интернет-доступ и промо-акции