IT-Russia Технологии, разработки, обзоры
Вирусы и антивирусы

В сети «ВКонтакте» появился новый вирус, вымогающий деньги

В сети «ВКонтакте» появился новый вирус, вымогающий деньги
(11 марта, Казань, «Татар-информ», Елена Яковлева). Эксперты «Лаборатории Касперского» предупреждают о появлении нового троянца-вымогателя Trojan-Ransom.Win32.Vkont.a.

Новый вирус сети «ВКонтакте» маскируется под бесплатную программу, благодаря которой можно шпионить за своими друзьями и знакомыми в Интернете. Желающие читать чужие сообщения попадают в жестокую ловушку Trojan-Ransom.Win32.Vkont.a.

При клике на кнопку «скачать » вместо «шпионской программы» для чтения чужих сообщений на компьютер закачивается троянец-вымогатель.

Далее вирус действует по стандартной схеме – на экране выплывает окно, предлагающее пользователю отправить СМС на короткий номер, чтобы получить доступ к личным сообщениям того или иного пользователя. Пока СМС не будет отправлено, компьютер отказывается работать. Сообщение будет стоить пользователю в несколько сотен рублей.

После отправки сообщения троянец все-таки скачивает необходимую программу (архив VK-Hack.zip, в котором находятся программа для подбора паролей к аккаунтам в популярных почтовых сервисах, а также ПО класса ShareWare), но для ее использования нужно будет отправить еще одно дорогостоящее СМС.

Троянцы-вымогатели и схема SMS-блокировки

Троянцы-вымогатели (ransomware) класса Trojan-Ransom блокируют нормальную работу операционной системы или доступ к данным и требуют выкуп за восстановление. В Windows XP и Windows 7, актуальных на момент появления Trojan-Ransom.Win32.Vkont.a, блокировка чаще всего реализовывалась через модификацию веток реестра, отвечающих за запуск оболочки, или через бесконечный цикл диалогового окна, которое перехватывало фокус ввода и не давало взаимодействовать с остальными элементами интерфейса.

Схема с отправкой SMS на короткий номер была распространённым способом монетизации таких атак в русскоязычном сегменте. Злоумышленник заранее арендовал короткий номер у агрегатора платежей, и каждый входящий платёж приносил ему долю от списанной суммы. Код разблокировки, который жертва получала в ответном сообщении, часто был универсальным для данной кампании либо вычислялся по несложному алгоритму на основе идентификатора, показанного на экране.

Использование социальной инженерии — обещание доступа к чужим сообщениям — типичный приём для повышения вероятности заражения. Жертва добровольно запускала исполняемый файл, обходя тем самым ограничения контроля учётных записей. После отправки первого SMS троянец действительно мог загрузить архив с условно-бесплатными утилитами, не имевшими заявленной функциональности, чтобы мотивировать жертву на повторный платёж.