TA STRONA UŻYWA COOKIE. Usługodawca oraz jego zaufani partnerzy korzystają z plików cookies i innych technologii automatycznego przechowywania danych do celów statystycznych, reklamowych oraz realizacji usług, w tym również aby wyświetlać użytkownikom najbardziej dopasowane oferty i reklamy.
Usługodawca i jego zaufani partnerzy wymagają zgody użytkownika na gromadzenie danych w celu obsługi spersonalizowanych treści i ogłoszeń. Jeśli korzystasz ze strony instalki.pl bez zmiany ustawień przeglądarki, to oznacza to, że nie wyrażasz sprzeciwu co do otrzymywania wszystkich plików cookies na swoje urządzenie ze strony instalki.pl.
Dowiedz się więcej o celu ich używania i zmianie ustawień cookie w przeglądarce.
Od dnia 25.05.2018 r. na terenie Unii Europejskiej wchodzi w życie Rozporządzenie Parlamentu Europejskiego w sprawie ochrony danych osobowych. Prosimy o zapoznanie się z regulaminem oraz polityką prywatności serwisu  [X]
Instalki.pl » Aktualności » Bezpieczeństwo » Szkodliwe oprogramowanie przypominające swoją strukturą matrioszkę poluje na użytkowników The Pirate Bay
Środa, 06 Marzec 2019 12:51, Wpisany przez Mateusz Ponikowski
wirus matryoshkaPirateMatryoshka.

Eksperci z firmy Kaspersky Lab wykryli nowe szkodliwe oprogramowanie rozprzestrzeniające się za pośrednictwem The Pirate Bay - jednego z najpopularniejszych serwisów z torrentami.

Celem tego szkodnika jest infekowanie komputerów oprogramowaniem adware oraz narzędziami umożliwiającymi instalowanie dodatkowego szkodliwego oprogramowania. Zagrożenie to posiada wielowarstwową strukturę i ze względu na swój ukryty, pozornie niekończący się stos funkcji otrzymało nazwę PirateMatryoshka, od klasycznej rosyjskiej laleczki.

Serwisy z torrentami są głównie wykorzystywane w celu rozprzestrzeniania "pirackich" kopii oprogramowania, muzyki i filmów. Stanowią popularny cel cyberprzestępców rozprzestrzeniających szkodliwy kod głównie dlatego, że użytkownicy szukający nielegalnej zawartości często wyłączają swoje rozwiązania bezpieczeństwa online lub ignorują powiadomienia systemu w celu zainstalowania pobranej zawartości.

Rosyjskie szkodliwe oprogramowanie

Nowo wykryte zagrożenie PirateMatryoshka zawiera trojana, który podszywa się pod piracką wersję legalnego oprogramowania i pozwala na pobieranie dalszych szkodliwych narzędzi.

Z punktu widzenia socjotechniki omawiany szkodnik stosuje wyrafinowaną metodę samodzielnego rozprzestrzeniania się. O ile zdecydowana większość szkodliwego kodu wykrywanego na stronach z torrentami jest rozprzestrzeniana za pośrednictwem nowo utworzonych kont użytkowników (tzw. seederzy), PirateMatryoshka jest dystrybuowany przy użyciu istniejących już kont, które nie były wcześniej związane ze szkodliwą aktywnością. Jest to skuteczna metoda dystrybucji, ponieważ ze względu na dobrą reputację konta potencjalne ofiary nie mają powodu wątpić w bezpieczeństwo pobieranego pliku.

Jak działa PirateMatryoshka?

Po kliknięciu instalatora przez użytkownika rozpoczyna się proces infekcji oprogramowaniem PirateMatryoshka. Najpierw ofiara widzi kopię strony The Pirate Bay, która w rzeczywistości jest stroną phishingową, gdzie zostaje poproszona o podanie swoich danych uwierzytelniających w celu kontynuowania instalacji.

Następnie szkodnik wykorzystuje te dane w celu utworzenia nowych kont rozprzestrzeniających kolejne programy PirateMatryoshka. Z badania wynika, że odsyłacz do strony phishingowej został kliknięty około 10 000 razy.

PirateMatryoshka

Proces infekcji jest kontynuowany, nawet jeśli nie zostaną podane dane uwierzytelniające użytkownika, a szkodliwe oprogramowanie rozpakowuje kolejne niebezpieczne moduły. Jednym z nich jest moduł klikający, który potrafi między innymi automatycznie zaznaczać pole "zgadzam się", które uruchamia instalator oprogramowania adware, zalewając urządzenie ofiary niechcianym oprogramowaniem. Około 70% zainstalowanych programów stanowi oprogramowanie adware, takie jak pBot, podczas gdy 10% to oprogramowanie, które potrafi pobrać na komputer inne szkodniki.

Produkty Kaspersky Lab wykrywają szkodliwy program PirateMartryoshka jako Trojan-Downloader.Win32.PirateMatryoshka oraz Trojan.Win32.InstClick.

Źródło: Kaspersky Lab