Эксперты FireEye обнаружили вредоносный Word-документ, предназначенный для использования в целевых атаках против русскоязычных пользователей, пишет
блогер «Лаборатории Касперского» Татьяна Никитина. Чем она еще
занимается в «Лаборатории Касперского», кроме написания постов, не очень
понятно, но вот, что она пишет:
«Данный
doc-файл содержит дроппер, который устанавливает в систему
многокомпонентного зловреда, ворующего персональные данные. Эксперты
нарекли его Sanny, воспользовавшись именем одного из email-адресов,
используемых в данной схеме атаки. Для отвода глаз воспроизводится
легальный документ ― русскоязычный справочный материал о форуме АСЕАН по
безопасности.
По свидетельству экспертов, Sanny собирает
идентификаторы к учетным записям из MS Outlook, Internet Account
Manager; пароли к онлайн-сервисам, сохраненные в Firefox, а также
параметры локали, региона и другую информацию, определяющую профиль
пользователя. Краденые данные затем отсылаются через HTTP POST на
C&C сервер. Любопытная деталь: зловред при этом обращается к
веб-форме, размещенной на легальной странице корейской доски объявлений.
Поскольку этот ресурс не требует авторизации, весь перечень жертв Sanny
хранится на сервере в открытом виде. Инициатор атаки регулярно изымает
эту информацию ― примерно раз в 2 дня ― и стирает ее из базы. Если доска
объявлений недоступна, зловред пытается связаться с почтовым сервером
Yahoo, также размещенным в Южной Корее, и отослать краденые данные на
какой-либо из заданных почтовых адресов. FireEye обнаружила 2 таких
адреса, и один из логинов ― jbaksanny ― вдохновил экспертов при выборе
имени для данного зловреда.
Как определила FireEye, список жертв
Sanny включает, в основном, российских пользователей, в частности,
Университет дружбы народов и ИТАР-ТАСС. Эксперты нашли в нем также
несколько антивирусных компаний и специалистов по компьютерной
безопасности, изучающих эту угрозу. Корейский C&C сервер пока
активен. По последним данным, многие антивирусы списка Virus Total уже
детектируют зловредного дроппера как Win32.Daws.»
|