Uwaga na sprytny spam, podszywający się pod sklep internetowy Zara.com

dodał 10 lutego 2017 o 13:39 w kategorii Złośniki  z tagami:
Uwaga na sprytny spam, podszywający się pod sklep internetowy Zara.com

Znakomita większość zgłaszanego nam przez Was spamu już wcześniej widzieliśmy – faktury, kurierzy i wezwania sądowe docierają w setkach egzemplarzy. Tym razem jednak autor  przygotował szablon inny niż te, które widzieliśmy wcześniej.

Docierający do nas spam rzadko wzbudza naszą ciekawość. Z reguły zarówno treść wiadomości jak i jej załączniki (a często także sposób wysyłki i inne cechy charakterystyczne) są kopią dobrze już nam znanych ataków. Tym razem jednak jest inaczej – przynajmniej jeśli chodzi o treść wiadomości (bo złośliwe oprogramowanie i jego serwer bardzo dobrze znamy).

Zamówienie i paragon

Wiadomość która trafiła dzisiaj do skrzynek Polaków nosi temat „DOSTARCZENIE ZAMÓWIENIA DO SKLEPU – ZAŁĄCZONY PARAGON ELEKTRONICZNY” i udaje powiadomienie od sklepu internetowego Zara.com. Wygląda ona następująco:

Wiadomość nie dość, że napisana jest bardzo poprawnym językiem, ma wszystkie potrzebne polskie znaki, to jeszcze zawiera logo sklepu. Jak na standardy spamu ze złośliwym oprogramowaniem to mocne 8/10. Prawidłowe są także wszystkie linki, dopiero załącznik zawiera złośliwy kod. Co ciekawe, załącznik jest niestety przepuszczany przez filtry Gmaila.

Co mieszka w załączniku

Rzut oka do środka załącznika nie pozostawia wątpliwości – już się kiedyś spotkaliśmy. Jest to opisywany przez nas miesiąc temu koń trojański napisany w JavaSripcie – vjw0rm. Przez ostatni miesiąc pojawiał się on regularnie pod szyldem „faktur Play”, ale najwyraźniej autor kampanii uznał, że czas na jakąś odmianę. Początek kodu po podstawowym odciemnieniu wygląda następująco:

Sam kod nie zawiera żadnych konkretnych mechanizmów ataku jak np. kradzież haseł czy szyfrowanie danych, jednak daje atakującemu możliwość doinstalowania na zaatakowanym komputerze dowolnego innego złośliwego oprogramowania – w tym także zaszyfrowania całego dysku i wymuszenia okupu. Ostrzeżcie znajomych, których podejrzewacie, że mogą chcieć otworzyć paragon z Zary.

Dziękujemy Czytelnikom, którzy podesłali nam próbki.