Alerty 2015-10-01 – faktury, windykacje

dodał 1 października 2015 o 16:29 w kategorii Alert, Złośniki  z tagami:
Alerty 2015-10-01 – faktury, windykacje

W dzisiejszym wydaniu krótko opisujemy ataki z ostatnich 2 dni. Koniec tygodnia wydaje się być pod tym względem dużo spokojniejszy, odnotowaliśmy jedynie 2 nowe kampanie, prawdopodobnie wysyłane przez tych samych autorów, o których piszemy regularnie od początku września.

Faktura VAT i cztery pliki EXE

Fałszywa faktura

Fałszywa faktura

Treść wiadomości:

Temat: FV K/408/29/2015
Data: Mon, Wed, 30 Sep 2015 14:49:33 +0200
Nadawca: Andrzej Wyszynski <[email protected]>

Drodzy Panstwo, w nazwiazaniu do rozmowy telefonicznej z poniedzialku, tj. 29/09, przesylam fakture VAT do rozliczenia.

Haslo do faktury to: fakturownia


Andrzej Wyszynski

URS Office
Zablocka 81/3
01-024 Warszawa

Wariant 2:

Temat: wezwanie do zaplaty, windykacja
Data: Thu, 1 Oct 2015 14:56:34 +0200

Szanowni Panstwo,

Ze wzgledu na brak splaty zadluzenia przesylamy przedsadowe wezwanie do zaplaty oraz ewentualna propozycje ugody.

Haslo do zalacznika: windykacja


Szymon Terecinski
Kancelaria Faliata S.A.
50-003 Wroclaw

W załączniku:

  • FS_VAT_29_2015.pdf.7z
  • FS_VAT_29_2015.pdf.scr
  • MD5: b5fde6f450aa0c74b13ad7c03d7bb848
  • Virus Total
  • Hybrid Analysis
  • pierwsza obserwacja 2015-09-30 10:18

Inny wariant pliku to windykator_nr_9684.pdf.scr. Sam plik dość łatwo poddał się analizie, dzięki czemu mogliśmy ustalić, że:

  • jest to klient botnetu Andromeda
  • serwer C&C to http://46.151.53.40/bazingamasterchef/gate.php (który dobrze znamy)
  • łączy się także z serwerem http://81.4.122.238
  • pobiera z niego pliki banana.exe, language.exe i netstats.exe

Serwer 81.4.122.238 ma dość ciekawą historię – na przykład można było wcześniej znaleźć na nim takie pliki jak:

Krótka analiza pobranych plików:

banana.exe:

  • prawdopodobnie aktualizacja Andromedy
  • MD5 c4c6f084be83f67d67c128ccd06e51ca
  • inne nazwy FR VAT_30_2015.pdf.scr, windykacja_nr_803.pdf.scr
  • Virus Total
  • Malwr.com
  • pierwsza obserwacja 2015-10-01 12:20
  • C&C http://46.151.53.40/bazingamasterchef/gate.php

language.exe

netstats.exe

Praca magisterska

Druga kampania wydaje się dużo prostsza.

Fałszywa praca magisterska

Fałszywa praca magisterska

Temat: RE: praca mgr

Dzień dobry. w załączeniu przesyłam pracę mgr. nie chciałam wycinać samego rozdziału omówienie wyników i dyskusja dlatego przesyłam całą pracę jaką mam. pozdrawiam

W załączniku:

Dziękujemy osobom, które nadesłały próbki. Czekamy jeszcze na kontakt ze strony autorów kampanii.