Buscas por iCloud Revelam FAKEAV

quinta-feira, 28 de julho de 2011 por Administrador

Todo mundo está comentando sobre o iCloud, o novo serviço na nuvem anunciado pela Apple. Desde a divulgação feita por Steve Jobs no início do mês, na "Conferência Anual de Desenvolvedores (WWDC)" da empresa, passando pelo processo de infração de direitos autorais enfrentado pela Apple, o iCloud é um dos assuntos mais abordados atualmente. Durante nossa pesquisa, descobrimos várias tentativas de disseminar malwares FAKEAV por cibercriminosos usando a palavra-chave "iCloud".

Os cibercriminosos geralmente utilizam técnicas que adulteram resultados de buscas (SEO) para acionar o surgimento de URLs maliciosas que levam a páginas que hospedam malwares FAKEAV. Esse tipo de técnica, conhecida como blackhat SEO, utiliza o Google para levar os visitantes até páginas infectadas com arquivos maliciosos. Neste caso particular, o arquivo transmitido chamado SecurityScanner.exe foi detectado pela Trend Micro como TROJ_FAKEAV.HKZ.

icloud_google_search2

Ao ser utilizada a palavra-chave "icloud mymobi", os resultados são URLs possivelmente maliciosas. O MyMobi aparenta ser um site de notícias sobre equipamentos eletrônicos que foi infectado. Esse site já havia sido bloqueado graças a atividades maliciosas, mas desde então seus arquivos maliciosos foram removidos, o que gerou seu desbloqueio. Na imagem mostrada acima, o domínio mymobi.com foi infectado com arquivos com a extensão .php3 e recebeu a palavra-chave "icloud". Nesse exemplo, os hackers criam tópicos que contêm as palavras-chave para obter uma posição de destaque nos resultados de busca do Google. Esses resultados servem como isca para ataques de phishing, especialmente para o antivírus falso conhecido como Windows Antispyware for 2012.

icloud_phish_form

Essas URLs não podem ser acessadas pela barra de endereços do navegador, apenas por meio de buscas realizadas no Google. Sabemos disso porque a URL precisa ser direcionada pelo Google para que ela se torne acessível. A partir daí, os usuários são redirecionados para uma URL do FAKEAV com o domínio de topo (TLD) co.cc. O script utilizado para realizar o download do arquivo é parecido com o de outros malwares FAKEAV.

Quando o arquivo é executado, o SecurityScanner.exe ou TROJ_FAKEAV.HKZ instala um falso programa antivírus chamado XP Antispyware 2012. Esse programa possui um botão de registro. Ao clicar nesse botão, os usuários são redirecionados a um site de phishing com um domínio recém-criado, o qual contém uma opção para "Escolher o Plano e Comprar" (Choose Plan & Checkout) o XP Antispyware 2012. Esse malware FAKEAV também impede que os navegadores Internet Explorer (IE) e Google Chrome acessem outros sites da Internet, a menos que o "produto" seja comprado.

icloud_googlechrome_blocked

Como existe a possibilidade de que os usuários busquem informações sobre o iCloud, estamos atualmente monitorando possíveis URLs que hospedem FAKEAV com o domínio co.cc e que usem a palavra-chave "icloud". Temos observado alguns resultados que podem ser exibidos em buscas por termos, como "o que é o apple icloud" ou "o que é icloud apple", mas os resultados são exibidos muito longe das primeiras colocações, o que é insuficiente para afetar muitos usuários. Também temos visto várias páginas cujos nomes contêm as palavras "apple" e "icloud" em sites aparentemente infectados, indicando um possível ataque em massa que utilize essas palavras-chave.

Os usuários podem consultar as seguintes publicações como referência para essa ameaça FAKEAV / blackhat SEO:

Atualizado em 20 de junho, 2011, 19:41 PST: Como já foi mencionado, estamos acompanhando o caso e observamos que as URLs infectadas continuam ativas. Estamos bloqueando essas URLs específicas para evitar que os usuários dos produtos Trend Micro que possuem o recurso de Proteção contra Ameaças Web ativado sejam vítimas desse golpe.

 

107comentário(s) para “Buscas por iCloud Revelam FAKEAV”

  1. Gravatar of Reignbeau
    ReignbeauDiz:
    In awe of that ansewr! Really cool!
  2. Gravatar of iowiimm
    iowiimmDiz:
    uxU1i1 , [url=http://xbejwnjqnsqb.com/]xbejwnjqnsqb[/url], [link=http://wmmfeoonfvjo.com/]wmmfeoonfvjo[/link], http://kspoqyxxpcka.com/
  3. Gravatar of skwdxyhi
    skwdxyhiDiz:
    ViQZy3 , [url=http://jjaxopqbigib.com/]jjaxopqbigib[/url], [link=http://djzpsqbhmidz.com/]djzpsqbhmidz[/link], http://uxsvcqnekswd.com/
  4. Gravatar of
    Diz:
  5. Gravatar of
    Diz:
  6. Gravatar of
    Diz:
  7. Gravatar of
    Diz:
  8. Gravatar of
    Diz:
  9. Gravatar of
    Diz:
  10. Gravatar of
    Diz:
  11. Gravatar of
    Diz:
  12. Gravatar of
    Diz:
  13. Gravatar of
    Diz:
  14. Gravatar of
    Diz:
  15. Gravatar of
    Diz:
  16. Gravatar of
    Diz:
  17. Gravatar of
    Diz:
  18. Gravatar of
    Diz:
  19. Gravatar of
    Diz:
  20. Gravatar of
    Diz:
  21. Gravatar of
    Diz:
  22. Gravatar of
    Diz:
  23. Gravatar of
    Diz:
  24. Gravatar of
    Diz:
  25. Gravatar of
    Diz:
  26. Gravatar of )/**/or/**/1=@@version--
    )/**/or/**/1=@@version--Diz:
  27. Gravatar of
    Diz:
  28. Gravatar of
    Diz:
  29. Gravatar of
    Diz:
  30. Gravatar of
    Diz:
  31. Gravatar of
    Diz:
  32. Gravatar of
    Diz:
  33. Gravatar of
    Diz:
  34. Gravatar of
    Diz:
  35. Gravatar of
    Diz:
  36. Gravatar of
    Diz:
  37. Gravatar of ))/**/or/**/1=@@version--
    ))/**/or/**/1=@@version--Diz:
  38. Gravatar of
    Diz:
  39. Gravatar of
    Diz:
  40. Gravatar of
    Diz:
  41. Gravatar of
    Diz:
  42. Gravatar of
    Diz:
  43. Gravatar of
    Diz:
  44. Gravatar of
    Diz:
  45. Gravatar of /**/or/**/1=@@version--
    /**/or/**/1=@@version--Diz:
  46. Gravatar of
    Diz:
  47. Gravatar of
    Diz:
  48. Gravatar of
    Diz:
  49. Gravatar of
    Diz:
  50. Gravatar of
    Diz:
  51. Gravatar of
    Diz:
  52. Gravatar of
    Diz:
  53. Gravatar of
    Diz:
  54. Gravatar of
    Diz:
  55. Gravatar of
    Diz:
  56. Gravatar of ')/**/or/**/1=@@version--
    ')/**/or/**/1=@@version--Diz:
  57. Gravatar of
    Diz:
  58. Gravatar of
    Diz:
  59. Gravatar of
    Diz:
  60. Gravatar of
    Diz:
  61. Gravatar of
    Diz:
  62. Gravatar of
    Diz:
  63. Gravatar of
    Diz:
  64. Gravatar of
    Diz:
  65. Gravatar of
    Diz:
  66. Gravatar of
    Diz:
  67. Gravatar of
    Diz:
  68. Gravatar of
    Diz:
  69. Gravatar of /**/or/**/1=@@version)--
    /**/or/**/1=@@version)--Diz:
  70. Gravatar of
    Diz:
  71. Gravatar of
    Diz:
  72. Gravatar of '/**/or/**/1=@@version--
    '/**/or/**/1=@@version--Diz:
  73. Gravatar of
    Diz:
  74. Gravatar of
    Diz:
  75. Gravatar of
    Diz:
  76. Gravatar of
    Diz:
  77. Gravatar of
    Diz:
  78. Gravatar of
    Diz:
  79. Gravatar of
    Diz:
  80. Gravatar of
    Diz:
  81. Gravatar of
    Diz:
  82. Gravatar of
    Diz:
  83. Gravatar of
    Diz:
  84. Gravatar of
    Diz:
  85. Gravatar of
    Diz:
  86. Gravatar of
    Diz:
  87. Gravatar of
    Diz:
  88. Gravatar of
    Diz:
  89. Gravatar of
    Diz:
  90. Gravatar of
    Diz:
  91. Gravatar of
    Diz:
  92. Gravatar of
    Diz:
  93. Gravatar of /**/or/**/1=@@version))--
    /**/or/**/1=@@version))--Diz:
  94. Gravatar of
    Diz:
  95. Gravatar of
    Diz:
  96. Gravatar of
    Diz:
  97. Gravatar of '))/**/or/**/1=@@version--
    '))/**/or/**/1=@@version--Diz:
  98. Gravatar of
    Diz:
  99. Gravatar of
    Diz:
  100. Gravatar of '/**/or/**/1=@@version)--
    '/**/or/**/1=@@version)--Diz:
  101. Gravatar of
    Diz:
  102. Gravatar of
    Diz:
  103. Gravatar of '/**/or/**/1=@@version))--
    '/**/or/**/1=@@version))--Diz:
  104. Gravatar of Asmaa
    AsmaaDiz:
    must be removed munaally. Either drag that file to the trash, or right-click and use the Move to Trash item from the sub-menu. Remember to empty the trash when you are done. ***WARNING*** The method below will delete files you may not want deleted. Use with caution and at your own risk. No warranty is expressed or implied. Alternatively, you can go to the Sophos preferences, set the "When a threat is found" setting to Clean up threat. A sub-menu will appear below it called "If cleanup fails", then set this to Delete threat. Sophos should now do the work for you. Just rescan your drive and Sophos will wipe out the threats automatically. Also you may want to use these settings in the On-access Scanning section under Options. I can't imagine why one wouldn't want to just delete this threat when it hits one's Mac, but the world takes all kinds. :-)
  105. Gravatar of gkvkkc
    gkvkkcDiz:
    J0oIfV , [url=http://wsqwudacqbah.com/]wsqwudacqbah[/url], [link=http://grxnldyestog.com/]grxnldyestog[/link], http://tucyviqdsupm.com/
  106. Gravatar of aqtswz
    aqtswzDiz:
    HwjG67 , [url=http://ttffrlqfmwiv.com/]ttffrlqfmwiv[/url], [link=http://pgmjacbmxcru.com/]pgmjacbmxcru[/link], http://ycjrqwjiycnc.com/
  107. Gravatar of Click On this site
    Click On this siteDiz:
    You actually make it seem so easy together with your presentation however I to find this topic to be actually something that I feel I'd never understand. It kind of feels too complex and very large for me. I am looking ahead for your next publish, I'll try to get the dangle of it!%7

Deixe um comentário:

Nome:  
Email:  
Website:
Comentário:  
 

Copyright 1989-2009 Trend Micro, Inc. Todos os direitos reservados.             |       
|        Topo