Новости бизнесаСтатьиАналитические колонкиДеньгиКурс валютБизнес технологии
Главная > Новости бизнеса > Hi-Tech > Спамеры прячут опасный троян в «тибетские письма»

Спамеры прячут опасный троян в «тибетские письма»

Вторник, 5 июня 2012 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

Корпорация Symantec сообщила об обнаружении атак на основе так называемых «тибетских писем» с использованием вирусов семейства Backdoor.Trojan. Как удалось выяснить компании, рассылка писем от имени связанных с Тибетом организаций ведётся с серверов, расположенных на территории России.

Используемые при атаке письма на английском языке адресованы американской компании по производству одежды. Заражение компьютера происходит при открытии инфицированного Word-документа, прикреплённого к письму. В ходе реализации атаки злоумышленники используют механизм, скрывающий от пользователей сам факт заражения компьютера, говорится в сообщении Symantec.

В частности, в качестве вектора проведения атаки используется программа известного производителя видеокарт,обладающая цифровой подписью. Для заражения достаточно открыть вложенный в сообщение инфицированный файл, обеспечивающий эксплуатацию уязвимости CVE-2012-0158, и в случае успеха на компьютер попадают три файла: NvSmart.exe, NvSmartMax.dll и boot.ldr, первый из которых обладает цифровой подписью. Приступая к анализу, специалисты Symantec предположили, что этот файл представляет собой вирус, подписанный украденной цифровой подписью. Однако в ходе дальнейшего анализа выяснилось, что этот файл подлинный.

В прошлом вредоносные программы обычно подменяли подлинный файл на фальшивый, который загружался при старте ОС. Но подмену файла достаточно легко обнаружить. В данном случае появляется новый легитимный файл известного производителя, и при установке его в систему в реестре для него создаётся соответствующая запись. В результате при старте компьютера запускается корректно установленная программа, обладающая цифровой подписью. И уже она запускает на исполнение подменённый файл NvSmartMax.dll, который, в свою очередь, запускает на исполнение файл boot.ldr, содержащий вредоносный код, пояснили в Symantec. При этом фальшивые файлы не регистрируются в качестве служб и не добавляются в реестр, поэтому большинство пользователей не замечают, что при запуске машины выполняется вредоносная программа.

Продукты Symantec определяют NvSmartMax.dll и boot.ldr в качестве вирусов семейства Backdoor.Trojan. Вредоносные программы такого рода обычно занимаются перехватом информации, отправкой её «хозяину» и даже предоставляют возможность удалённого управления компьютером.

По мнению специалистов Symantec, данный метод загрузки вредоносных программ не ограничивается одной лишь программой NvSmart.exe, и следует ожидать применения этой тактики в будущих атаках с использованием и других легитимных файлов.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 422
Рубрика: Hi-Tech
(CY)

Архив новостей / Экспорт новостей

Ещё новости по теме:

12: 21
Capcom собирается вернуться к своим старым франшизам |
12: 01
Соцсеть «Одноклассники» запустит маски для трансляций OK Live к концу 2016 года |
11: 21
Тим Кук отрицает информацию о падении продаж Apple Watch, заявляя о рекордном начале Рождественского сезона |
11: 01
Android 7.0 установлен только на 0,4% устройств |
10: 41
Тим Кук: продажи Apple Watch бьют рекорды. Кому верить? |
10: 41
Шимпанзе узнают задницы друг друга так же, как люди узнают лица |
10: 41
Патент недели: приводной вал из... сетки |
10: 41
«ВКонтакте» добавила функцию упоминаний пользователей в чатах |
10: 21
Смартфону Samsung Galaxy S8 приписывают стереодинамики производства Harman |
10: 21
Android 7.1.1 для Nexus вышел вместе с декабрьским обновлением |
10: 01
Власти России намерены снизить беспошлинный порог для ввоза интернет-посылок до 500 евро с середины 2018 года |
09: 41
Питон съел трех оленей подряд (и не умер) |
09: 41
Беспилотные электромобили уйдут под землю |
09: 21
Выбрали 8 лучших чехлов и бамперов для iPhone 7 и iPhone 7 Plus |
09: 21
Patch — «умный» ремешок для наручных часов |
09: 21
Twitter, Microsoft и Facebook начали совместную борьбу с терроризмом |
08: 41
Plume: новая необычная Wi-Fi система |
08: 21
Хакеры не рекомендуют обновляться на iOS 10.2 |
08: 01
Через две недели ПК-игроков ждет демоверсия Resident Evil 7 |
08: 01
Коллекционер купил приставку с 800 Гб секретной информации |
08: 01
YouTube, Facebook и Twitter объединились в борьбе с терроризмом |
08: 01
Продажи носимой электроники Apple упали на 71%, а продажи Samsung выросли на 89,9% |
08: 01
У Apple упали сервера авторизации iCloud |
08: 01
Mercedes-Benz показала адаптивную оптику Digital Light, способную рисовать на дороге различные знаки |
18: 41
Планшету Microsoft Surface Pro 5 приписывают улучшенную автономность и доработанное перо Surface Pen |
18: 01
Основные ошибки проектов на Kickstarter: советы Николая Белоусова на примере «кольца безопасности» Nimb |
17: 21
Временно бесплатные: 5 занимательных программ и игр |
16: 41
Лучший дизайн книг 2016 года — Список Fast Company |
16: 41
Дюжину агентов ФБР госпитализировали из-за «Кедра» |
16: 41
Аудиостатья: цианистый калий и почему его так боятся |
16: 21
Многие приложения в Google Play сорят персональными данными |
Новости бизнесаСтатьиАналитические колонкиДеньгиКурс валютБизнес технологии
Rating@Mail.ru
Условия размещения рекламы

Наша редакция

Обратная связь

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Skype: rosinvest.com (Русский, English, Zhōng wén).

Архивы новостей за: 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003