29 июля 2011
В сети Facebook обнаружена неординарная троянская программа
Новая вредоносная программа в Facebook использует идентификаторы и контакты жертвы для самораспространения, блокирует средства защиты и удаляет штатный антивирус на зараженной машине, заменяя его бесполезной имитацией, а также загружает дополнительные модули и поддерживает связь с другими участниками зловредной p2p-сети.
Вирус перехватывает сеанс связи жертвы с другим участником социальной сети, вставляя в чат-диалог провокационное сообщение со ссылкой на видеоролик, главным героем которого якобы является объект атаки. Следуя ссылке, пользователь заходит на страницу YouTube со своим именем в заголовке (скопированным из профиля) и комментариями друзей (имена, которых, взяты из списка контактов). При попытке просмотра «видеоролика» пользователю предлагается обновить Flash Player, пройдя по ссылке. При ее активации на компьютер жертвы вместо «плеера» загружается троян.
Вирус блокирует все сообщения брандмауэра, системы обновления Windows и антивируса. Одним из компонентов трояна является новаторский лжеантивирус, который может детально воспроизводить интерфейс 16-ти популярных защитных решений. Вредоносная программа деинсталлирует антивирус, определив, какое защитное решение установлено на компьютере жертвы и какой язык выставлен в персональных настройках. После этого, антивирус заменяется репликой, начисто лишенной защитного функционала.
Даунлоадер, еще один компонент троянца, загружает на зараженную машину файл со списками IP-адресов. Другой список IP-адресов, которым оперирует вирус, жестко прописан в коде. Эти списки регулярно обновляются, и с их помощью осуществляется обмен между участниками бот-сети, установка дополнительных модулей и обновлений, а также продолжение распространения трояна в социальной сети.