Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Lug 20, 2016 Marco Schiaffino Attacchi, Minacce, News, Trojan 2
Chi scaricava il programma gratuito per il controllo in remoto dei PC otteneva in “regalo” il trojan Lurk. Un giochetto che ha permesso di compromettere centinaia di computer infettandoli con un trojan che sottrae informazioni sulle credenziali di home banking.
Qual è il modo migliore per far passare inosservato un trojan? Nasconderlo in un programma per l’accesso remoto. Detta così può sembrare una battuta, ma esattamente quello che è successo nelle scorse settimane.
La “vittima” è Ammyy, un programma gratuito che consente di controllare in remoto il PC. Il software è particolarmente diffuso nell’est Europa e in Russia, dove viene utilizzato anche da aziende e istituti di credito.
Ad accorgersi che qualcosa non andava sono stati i ricercatori di Kaspersky, che hanno notato una significativa correlazione statistica tra gli utenti che sono stati colpiti dal malware e quelli che utilizzavano il programma. In buona sostanza, molti degli utenti colpiti dal trojan Lurk avevano installato Ammyy.
Indizi sufficienti per considerare l’ipotesi che il sito fosse stato compromesso per diffondere il malware in abbinata al software legittimo.
Una rapida indagine, manco a dirlo, ha confermato i sospetti degli analisti: il sito Web di Ammyy era stato compromesso e il sistema di download modificato per distribuire Lurk. I pirati, in buona sostanza, si erano garantiti un sistema di distribuzione perfetto.
Il malware, infatti veniva installato insieme ad Ammyy e le inconsapevoli vittime convalidavano l’installazione con il fatidico clic che permetteva di avviare una procedura con privilegi di amministratore. Di più: qualsiasi avviso da parte di un eventuale software antivirus installato sulla macchina veniva scambiato dagli utenti per una segnalazione “normale” nel caso di un programma di controllo remoto.
L’attività sospetta, però, non è passata del tutto inosservata. Mozilla Firefox, per esempio, ha cominciato a segnalare Ammyy come “programma potenzialmente indesiderato”.
A seguito dell’avviso da parte dei ricercatori Kaspersky, i tecnici di Ammyy hanno “ripulito” il sito. Vale la pena notare, però, che questa non è la prima volta che il sito del programma viene utilizzato dai pirati per diffondere il loro malware. La domanda, a questo punto, nasce spontanea: quanto tempo passerà prima che Ammyy diventi nuovamente un vettore di infezione per il trojan di turno?
Gen 18, 2019 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Devi essere connesso per inviare un commento.
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...
Volevo segnalare alla redazione che anche nel corso di ottobre 2016 sono emersi problemi con ammyy, in particolare il payload questa volta era un crypto.
ps: non ho trovato i contatti diretti per scrivere alla redazione. Volevo segnalare che il link di fondo pagina Home, punta a http://localhost/Dropbox/tut/.
Grazie per entrambe le segnalazioni!