• /home
  • /inet
  • /infosec
  • /investigations
  • /pentesting
  • /rapidalert
  • /tweaks
  • /απόψεις
  • /tv
  • /home
  • /inet
  • /infosec
  • /investigations
  • /pentesting
  • /rapidalert
  • /tweaks
  • /απόψεις
  • /tv
Home / /inet / Αόρατο Trojan κατασκοπεύει το Skype

Αόρατο Trojan κατασκοπεύει το Skype

Giorgos /inet 7 February, 2016 7:35 am

Χρησιμοποιείτε το Skype; Ένα νέο trojan που άρχισε να κυκλοφορεί έρχεται εξοπλισμένο με χαρακτηριστικά που του επιτρέπουν να υποκλέψει αρχεία, να πάρει screenshots, και να καταγράψει συνομιλίες από το Skype.virus

Το trojan, ονομάζεται T9000, είναι μια εξέλιξη της παλαιότερης έκδοσης T5000, που εντοπίστηκε στο διαδίκτυο το 2013 και το 2014. Την εποχή εκείνη είχε σαν στόχο ακτιβιστές ανθρωπίνων δικαιωμάτων, αυτοκινητοβιομηχανίες, και κυβερνήσεις στην περιοχή της Ασίας-Ειρηνικού.

Αυτή τη φορά, οι ερευνητές της Palo Alto Networks αναφέρουν ότι το νέο T9000 εντοπίστηκε σε phishing emails των ΗΠΑ, και ότι είναι αρκετά ευέλικτο ούτως ώστε να μπορεί χρησιμοποιηθεί εναντίον οποιουδήποτε στόχου που θέλει να παραβιάσει κάποιος επιτιθέμενος.

Το κακόβουλο λογισμικό μολύνει τους υπολογιστές μέσω κακόβουλων αρχείων .RTF που εκμεταλλεύονται τα τρωτά σημεία CVE-2012-1856 και CVE-2015-1641 για να εισέλθουν στον υπολογιστή του χρήστη.T9000-1

Σε σύγκριση με την προηγούμενη έκδοση του, το T9000 είναι πολύ πιο περίπλοκο. Οι ερευνητές ασφαλείας που το ανέλυσαν αναφέρουν ότι οι προγραμματιστές του κακόβουλου λογισμικού έχουν προσπαθήσει πολύ για να αποφύγουν κάθε εντοπισμό από anti-virus.

To T9000 διαθέτει μια διαδικασία εγκατάστασης πολλαπλών σταδίων, η οποία ελέγχει πριν από κάθε φάση για την εργαλείων ανάλυσης από 24 προϊόντα ασφαλείας, όπως: Sophos, INCAInternet, DoctorWeb, Baidu, Comodo, TrustPortAntivirus, GData, AVG, BitDefender, VirusChaser, McAfee, Panda, Trend Micro, Kingsoft, Norton, Micropoint, Filseclab, AhnLab, Jiangmin, Tencent, Avira, Kaspersky, Rising, και Qihoo 360.

Έτσι αποφεύγει τον εντοπισμό. Μετά την εγκατάσταση του, το κακόβουλο λογισμικό αρχίζει να συλλέγει τις πρώτες πληροφορίες από το μολυσμένο σύστημα και τις στέλνει σε ένα εξυπηρετητή C&C (διακομιστή ή server διοίκησης και ελέγχου).

Όταν ο μολυσμένος υπολογιστής εντοπιστεί και καταγραφεί, στον διακομιστής C&C, θα αρχίσει με την αποστολή ειδικών modules για κάθε στόχο, με βάση τις πληροφορίες που έλαβε. Οι ερευνητές της Palo Alto εντόπισαν τρία βασικά modules.

To πιο σημαντικό από αυτά (tyeu.dat) είναι υπεύθυνο για την καταγραφή όλων των συνομιλιών που πραγματοποιούνται στο Skype συνομιλίες. Από τη στιγμή που το συγκεκριμένο module κατέβηκε στον μολυσμένο υπολογιστή, την επόμενη φορά που ο χρήστης θα ξεκινήσει το Skype, θα εμφανιστεί ένα μήνυμα στο επάνω μέρος του παραθύρου του αναφέρει ότι: “ο explorer.exe θέλει να χρησιμοποιήσει το Skype».

t9000 skypeΤο μήνυμα εμφανίζεται επειδή το trojan ζητάει πρόσβαση στο API του Skype. Οι χρήστες που συμφωνούν να επιτρέψουν στον “explorer.exe” για να αλληλεπιδράσει με το Skype δίνουν στην πραγματικότητα όλα τα δικαιώματα που χρειάζεται το T9000 για να τους κατασκοπεύει.

Το T9000 καταγράφει τις συνομιλίες ήχου, τα  βίντεο, μαζί με τα chats κείμενου, λαμβάνοντας επίσης τακτικά και screenshots από τις video-κλήσεις.

Το δεύτερο module του T9000 (vnkd.dat), φορτώνεται μόνο όταν ο επιτιθέμενος θέλει να κλέψει αρχεία από τον υπολογιστή του θύματος. Το module μπορεί να υποκλέψει αρχεία από τον δίσκο και από τις τοπικές αφαιρούμενες συσκευές αποθήκευσης με επεκτάσεις όπως doc, ppt, xls, docx, pptx, και xlsx.

Το πιο “αθώο” module είναι το qhnj.dat, το οποίο είναι υπεύθυνο για την επικοινωνία του μολυσμένου υπολογιστή με τον διακομιστή C&C.

Όσοι ενδιαφέρονται μπορούν να διαβάσουν την πλήρη ανάλυση στη σελίδα της Palo Alto

Αόρατο Trojan κατασκοπεύει το Skype was last modified: February 7, 2016, 7:35 am by Giorgos
Έχετε άποψη; Αφήστε το σχόλιό σας.

Ο συντάκτης σας επιτρέπει να αντιγράψετε το κείμενό του, μόνο εφόσον αναφέρετε την πηγή (SecNews.gr), σαν ηλεκτρονική διεύθυνση (Live URL) του άρθρου.
Updated on 07/02/2016 07:35 by Giorgos
32
SHARES
FacebookTwitterSubscribeGoogle
PinterestLinkedinRedditMail

SecNews Subscribe to our mailing list

* indicates required
Email Format

View previous campaigns.

Γνωστοποίηση: Το SecNews.gr χρησιμοποιεί cookies. Με κλικ σε οποιοδήποτε σύνδεσμο, αποδέχεστε τη χρήση τους. Διαβάστε περισσότερα
Giorgos

About Giorgos

Ο Γιώργος παίζει τάβλι, Θανάση, Δημήτρη και πασιέντζα. Στον ελεύθερό του χρόνο κάνει και καμιά δουλειά.

Comment Policy:

Tο SecNews.gr δεν δημοσιεύει άμεσα τα σχόλια. Κακόβουλα σχόλια, σχόλια που συμπεριλαμβάνουν διαφημίσεις, ή ύβρεις διαγράφονται άμεσα χωρίς καμία προειδοποίηση.

Δεν υιοθετούμε τις απόψεις που εκφράζουν οι αναγνώστες μας.

Αφήστε το σχόλιό σας Cancel reply

Your email address will not be published. Required fields are marked *

 

  • A A A

Archive

Η Microsoft δεν θεωρεί πλέον εχθρό της την Apple

Καθυστέρηση κυκλοφορίας του Windows 10 Update Απριλίου

Ψεύτικο Flash Player κλειδώνει τα Safari και Chrome στα Mac συστήματα

Διαφορά μεταξύ RAM και ROM – Ποια είναι η χρήση τους;

Εταιρεία πληρώνει αδρά hackers που θα της αποκαλύψουν τα μυστικά τους

VingCard: Ευπάθεια στο Visionline ανοίγει όλες τις πόρτες σε ξενοδοχεία

Το Facebook είναι πλουσιότερο από ποτέ, παρά τα σκάνδαλα

Οι εταιρείες αλλάζουν τους όρους παροχής υπηρεσιών τους

Πώς να αποκτήσετε το νέο Web Interface του Gmail;

GDPR: Όλα όσα πρέπει να γνωρίζετε

OneDrive: Νέο UI για κοινή χρήση περιεχομένου σε Android και iPhone

Τα καλύτερα Antivirus App για Android

Κανάλια YouTube χρησιμοποιούν πορνό thumbnails ως clickbait

Hackers διέρρευσαν τον κώδικα της συσκευής «GrayKey»

Η αφαίρεση της υποδοχής καλωδίων από τα νέα κινητά θα μας κοστίσει αρκετά


SecNews Facebook Chat Widget



/contact

  • SecNews In Depth IT Security News
  • IT Security News Media
  • Athens, 11528
    GR
  • Tel.: +302111984444
  • E-mail: info[at]secnews[dot]gr

/info

  • /about
  • /contact
  • /rss
  • /SecNewsTV
  • /tos

/infosec

  • Ψεύτικο Flash Player κλειδώνει τα Safari και Chrome στα Mac συστήματα
  • Κανάλια YouTube χρησιμοποιούν πορνό thumbnails ως clickbait
  • Hackers διέρρευσαν τον κώδικα της συσκευής «GrayKey»
  • Νέα ευπάθεια επιτρέπει το εύκολο χακάρισμα ενός Nintendo Switch

Copyright © 2018 · Custom Speedy Theme Cooked With ♥ by WPress.gr