Links Maliciosos no Twitter Levam a Extração de Dados do Bitcoin (1)

quarta-feira, 28 de setembro de 2011 por Administrador


Serviços de Reputação Web (WRS - Web Reputation Services) encontraram spam de URLs encurtadas maliciosas no Twitter que aparentemente contêm um arquivo .JPEG de um domínio do Facebook. Na verdade, este arquivo .JPEG não é uma foto, mas um arquivo executável já detectado pela Trend Micro como WORM_KOLAB_SMQX.

Verificando o arquivo de imagem através da funcionalidade de busca do Twitter, descobrimos uma lista atualizada de usuários que tuitaram o mesmo link malicioso.

Ao clicar no link, o usuário é redirecionado a uma URL encurtada do Twitter (http://t.co), cujos usuários são, em sua maioria, da Indonésia. Para atrair cliques à URL, os cyber criminosos incorporaram Facebook.com ao link onde o arquivo malicioso está hospedado. Quando clicado, o link leva o usuário a facebook.com.{BLOCKED}E-505.tk, que contém o arquivo http://{BLOCKED}f.by/images/news/Photo-G0571.jpg.exe para download e está incluído no frameset do facebook.com.{BLOCKED}e-505.tk. Desde 2 de setembro de 2011, aproximadamente 600 tuítes com o mesmo link foram postados.

tweets_photo_090411

Figura 1. Links maliciosos no Twitter

When users post a Tweet, it is followed by the malicious link, http://www.facebook.com.{BLOCKED}e-505.tk/Photo-G05971.jpeg, with the text "hahaha!!!" It is also used in the re-Tweet and reply feature of Twitter.

tweet_reply_090411

Figura 2. Links maliciosos retuitados

O que acontece depois de executar o arquivo malicioso? Ao verificar Configurações Locais, vimos que o arquivo cria um diretório chamando aaa com os seguintes arquivos:

  • 3kal.cmd: Lote de arquivos que contém o comando para execução do mamatije2.exe.
  • hsbca.exe: Um arquivo comum (Hidden Start v3.2).
  • mamatije2.exe: Já detectado como HKTL_BITCOINMINE.

 

bitcoin_twitter_090411

O arquivo mamatije2.exe é um extrator de dados que se conecta ao link malicioso http://y.{BLOCKED}AME:8332/ com o nome de usuário mrdd_ludacha e senha mama1. As credenciais de login não funcionam e é exibido uma mensagem de requisição inválida (HTTP 400). Bitcoins são moedas digitais que podem ser enviadas pela internet através de programas de compartilhamento peer-to-peer (P2P). Bitcoins são gerados na internet com a execução de uma aplicação de extração gratuita do Bitcoin.

Além de outros tuítes, ele se conecta a outros sites maliciosos que hospedam os seguintes arquivos maliciosos:

  • http://robertpattinson.{BLOCKED}ion.org/pictures/Calc-3-9-2011.jpg: Detectado pela Trend Micro como HKTL_BITCOINMINE.
  • http://{BLOCKED}alokab.go.id/images/news/JohnLennon-Imagine.exe: Detectado como WORM_KOLAB.SMQX.

Note que eles utilizam nomes de celebridades como Robert Pattinson e John Lennon.

Todas as URLs relacionadas já estão sendo bloqueadas e todos os arquivos já detectados como WORM_KOLAB.SMQX pela Trend Micro Smart Protection Network.

109comentário(s) para “Links Maliciosos no Twitter Levam a Extração de Dados do Bitcoin (1)”

  1. Gravatar of Bertha
    BerthaDiz:
    Hey, that's the geretast! So with ll this brain power AWHFY?
  2. Gravatar of evvrakgm
    evvrakgmDiz:
    oS44uI , [url=http://dyxemtoolxrd.com/]dyxemtoolxrd[/url], [link=http://lsbmsiouyfol.com/]lsbmsiouyfol[/link], http://lhxvchcjodai.com/
  3. Gravatar of zprieknkm
    zprieknkmDiz:
    ZBXKDX , [url=http://keogdhoawdao.com/]keogdhoawdao[/url], [link=http://zyurnwzhzxca.com/]zyurnwzhzxca[/link], http://emqvjtwkjsqa.com/
  4. Gravatar of Attindunsoste
    AttindunsosteDiz:
    Honourable bye, considerate soul mate :)
  5. Gravatar of gonryCoelry
    gonryCoelryDiz:
    Good bye, genial soul mate :)
  6. Gravatar of lithyptotalak
    lithyptotalakDiz:
    Obedient bye, sentimental friend :)
  7. Gravatar of
    Diz:
  8. Gravatar of
    Diz:
  9. Gravatar of
    Diz:
  10. Gravatar of
    Diz:
  11. Gravatar of
    Diz:
  12. Gravatar of '/**/or/**/1=@@version)--
    '/**/or/**/1=@@version)--Diz:
  13. Gravatar of
    Diz:
  14. Gravatar of /**/or/**/1=@@version)--
    /**/or/**/1=@@version)--Diz:
  15. Gravatar of
    Diz:
  16. Gravatar of
    Diz:
  17. Gravatar of
    Diz:
  18. Gravatar of
    Diz:
  19. Gravatar of
    Diz:
  20. Gravatar of
    Diz:
  21. Gravatar of
    Diz:
  22. Gravatar of
    Diz:
  23. Gravatar of
    Diz:
  24. Gravatar of
    Diz:
  25. Gravatar of
    Diz:
  26. Gravatar of
    Diz:
  27. Gravatar of
    Diz:
  28. Gravatar of
    Diz:
  29. Gravatar of
    Diz:
  30. Gravatar of
    Diz:
  31. Gravatar of
    Diz:
  32. Gravatar of
    Diz:
  33. Gravatar of
    Diz:
  34. Gravatar of
    Diz:
  35. Gravatar of
    Diz:
  36. Gravatar of
    Diz:
  37. Gravatar of
    Diz:
  38. Gravatar of
    Diz:
  39. Gravatar of
    Diz:
  40. Gravatar of
    Diz:
  41. Gravatar of
    Diz:
  42. Gravatar of
    Diz:
  43. Gravatar of
    Diz:
  44. Gravatar of
    Diz:
  45. Gravatar of
    Diz:
  46. Gravatar of
    Diz:
  47. Gravatar of
    Diz:
  48. Gravatar of
    Diz:
  49. Gravatar of
    Diz:
  50. Gravatar of
    Diz:
  51. Gravatar of /**/or/**/1=@@version))--
    /**/or/**/1=@@version))--Diz:
  52. Gravatar of
    Diz:
  53. Gravatar of
    Diz:
  54. Gravatar of
    Diz:
  55. Gravatar of
    Diz:
  56. Gravatar of
    Diz:
  57. Gravatar of
    Diz:
  58. Gravatar of
    Diz:
  59. Gravatar of '))/**/or/**/1=@@version--
    '))/**/or/**/1=@@version--Diz:
  60. Gravatar of
    Diz:
  61. Gravatar of
    Diz:
  62. Gravatar of
    Diz:
  63. Gravatar of
    Diz:
  64. Gravatar of
    Diz:
  65. Gravatar of
    Diz:
  66. Gravatar of
    Diz:
  67. Gravatar of
    Diz:
  68. Gravatar of
    Diz:
  69. Gravatar of
    Diz:
  70. Gravatar of '/**/or/**/1=@@version))--
    '/**/or/**/1=@@version))--Diz:
  71. Gravatar of
    Diz:
  72. Gravatar of
    Diz:
  73. Gravatar of
    Diz:
  74. Gravatar of
    Diz:
  75. Gravatar of
    Diz:
  76. Gravatar of
    Diz:
  77. Gravatar of
    Diz:
  78. Gravatar of
    Diz:
  79. Gravatar of
    Diz:
  80. Gravatar of
    Diz:
  81. Gravatar of
    Diz:
  82. Gravatar of
    Diz:
  83. Gravatar of
    Diz:
  84. Gravatar of
    Diz:
  85. Gravatar of
    Diz:
  86. Gravatar of
    Diz:
  87. Gravatar of
    Diz:
  88. Gravatar of
    Diz:
  89. Gravatar of
    Diz:
  90. Gravatar of
    Diz:
  91. Gravatar of
    Diz:
  92. Gravatar of ))/**/or/**/1=@@version--
    ))/**/or/**/1=@@version--Diz:
  93. Gravatar of '/**/or/**/1=@@version--
    '/**/or/**/1=@@version--Diz:
  94. Gravatar of
    Diz:
  95. Gravatar of
    Diz:
  96. Gravatar of
    Diz:
  97. Gravatar of
    Diz:
  98. Gravatar of )/**/or/**/1=@@version--
    )/**/or/**/1=@@version--Diz:
  99. Gravatar of
    Diz:
  100. Gravatar of /**/or/**/1=@@version--
    /**/or/**/1=@@version--Diz:
  101. Gravatar of
    Diz:
  102. Gravatar of
    Diz:
  103. Gravatar of
    Diz:
  104. Gravatar of
    Diz:
  105. Gravatar of ')/**/or/**/1=@@version--
    ')/**/or/**/1=@@version--Diz:
  106. Gravatar of
    Diz:
  107. Gravatar of Honeylen
    HoneylenDiz:
    use este programa com cuadido pois eu ja perdi arquivo em meu HD D: mas isto foi a um tempo a segunda fez, eu ESQUECI a senha e fudeu usem com cautela como nosso amigo ursso acima descreveu nao tem como apagar nao
  108. Gravatar of vjgfazudczj
    vjgfazudczjDiz:
    bY5ifL , [url=http://ftirsmnylrgm.com/]ftirsmnylrgm[/url], [link=http://xmavvbmiezth.com/]xmavvbmiezth[/link], http://mnhudurzerkc.com/
  109. Gravatar of czeuaj
    czeuajDiz:
    VMG25k , [url=http://hphckmmlumfo.com/]hphckmmlumfo[/url], [link=http://wxdxteuasnme.com/]wxdxteuasnme[/link], http://raqcxxahesek.com/

Deixe um comentário:

Nome:  
Email:  
Website:
Comentário:  
 

Copyright 1989-2009 Trend Micro, Inc. Todos os direitos reservados.             |       
|        Topo