Translate -TRANSLATE -

Εμφάνιση αναρτήσεων με ετικέτα VIRUS. Εμφάνιση όλων των αναρτήσεων
Εμφάνιση αναρτήσεων με ετικέτα VIRUS. Εμφάνιση όλων των αναρτήσεων

Σάββατο 12 Μαρτίου 2016

Προσοχή: Ο ιός "Locky"... έφτασε στην Ελλάδα!



Προσοχή: Ο ιός "Locky"... έφτασε στην Ελλάδα! 

Εισβάλλει στα αρχεία σας και ζητά χρήματα για να τα ξεκλειδώσει!

- Το κακόβουλο λογισμικό εμφανίστηκε και στη χώρα μας, όπως ενημερώνει η Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος
- Ο συγκεκριμένος ιός αποτελεί εξέλιξη του γνωστού κακόβουλου λογισμικού “Cryptolocker” ή “Ransomware”
- Μεταδίδεται κυρίως μέσω μηνυμάτων ηλεκτρονικού ταχυδρομείου, που φέρουν μολυσμένο επισυναπτόμενο αρχείο, καθώς και όταν επισκεπτόμαστε επισφαλείς ή μολυσμένες ιστοσελίδες
- Όσα πρέπει να γνωρίζετε και τι να προσέχετε

Την εμφάνιση του ιού "Locky" στη χώρα μας ανακοίνωσε η Δίωξη Ηλεκτρονικού Εγκλήματος, ενημερώνοντας τους πολίτες για το κακόβουλο λογισμικό και τι θα πρέπει να προσέχουν.

Το συγκεκριμένο κακόβουλο λογισμικό αποτελεί εξέλιξη του γνωστού κακόβουλου λογισμικού «Cryptolocker» ή «Ransomware», συγκαταλέγεται στις ψηφιακές απειλές τύπου Crypto-Malware και δύναται να επηρεάσει όλα τα λειτουργικά συστήματα.

Ειδικότερα, το συγκεκριμένο κακόβουλο λογισμικό, εξαπλώνεται – μεταδίδεται κυρίως, μέσω μηνυμάτων ηλεκτρονικού ταχυδρομείου (e-mails), που φέρουν μολυσμένο επισυναπτόμενο αρχείο, καθώς και όταν επισκεπτόμαστε επισφαλείς ή μολυσμένες ιστοσελίδες.

Μετά την εγκατάστασή του στο λειτουργικό σύστημα, το κακόβουλο αυτό λογισμικό, χρησιμοποιώντας ένα εξελιγμένο σύστημα κρυπτογράφησης, κρυπτογραφεί – κλειδώνει διαφόρους τύπους ψηφιακών αρχείων, (ενδεικτικά: *.doc, *.docx, *.xls, *.ppt, *.psd, *.pdf, *.eps, *.ai, *.cdr, *.jpg, etc.), που είναι αποθηκευμένα στον ηλεκτρονικό υπολογιστή του χρήστη που έχει μολυνθεί από τον ιό, δίνοντας τους την κατάληξη ‘’locky’’, ενώ για να ξεκλειδωθούν τα αρχεία, οι δράστες ζητούν από τον χρήστη να καταβάλει χρηματικό ποσό.

Η καταβολή του χρηματικού ποσού προτείνεται να γίνει, μέσω ανώνυμου προγράμματος περιήγησης, με τη χρήση του ψηφιακού νομίσματος bitcoin (BTC), κατόπιν μηνύματος που εμφανίζεται στον χρήστη, με υποδείξεις και οδηγίες για την πληρωμή.

Η Δίωξη Ηλεκτρονικού Εγκλήματος καλεί τους χρήστες του διαδικτύου να μην πληρώνουν τα χρήματα που ζητούνται, προκειμένου να αποθαρρύνονται τέτοιες παράνομες πρακτικές, καθώς και για να μην εξαπλωθεί το φαινόμενο, ενώ θα πρέπει να είναι ιδιαίτερα προσεκτικοί και να λαμβάνουν μέτρα ψηφιακής προστασίας και ασφάλειας για την αποφυγή προσβολής από το προαναφερόμενο κακόβουλο λογισμικό.

Τι πρέπει να προσέχετε

- Οι πολίτες που λαμβάνουν μηνύματα ηλεκτρονικού ταχυδρομείου από άγνωστους αποστολείς ή άγνωστη προέλευση, καλούνται να μην ανοίγουν τους συνδέσμους (links) και να μην κατεβάζουν τα συνημμένα αρχεία, που περιέχονται σε αυτά, για τα οποία δεν γνωρίζουν με βεβαιότητα τον αποστολέα και το περιεχόμενο του συνημμένου αρχείου.

- Επιπλέον οι χρήστες πρέπει να είναι εξαιρετικά καχύποπτοι στα μηνύματα ηλεκτρονικού ταχυδρομείου που ως αποστολέας φαίνεται να είναι κάποια υπηρεσία ή εταιρεία.

- Συστήνεται να πληκτρολογούνται οι διευθύνσεις των ιστοσελίδων (URL) στον περιηγητή (browser), αντί να χρησιμοποιούνται υπερσυνδέσμοι (links).

- Να χρησιμοποιούνται γνήσια λογισμικά προγράμματα και να ενημερώνονται τακτικά (updates), ενώ θα πρέπει να υπάρχει πάντα ενημερωμένο πρόγραμμα προστασίας (antivirus) του ηλεκτρονικού υπολογιστή.

- Nα ελέγχουν και να έχουν πάντοτε ενημερωμένη την έκδοση του λειτουργικού τους συστήματος.

- Nα δημιουργούν αντίγραφα ασφαλείας των αρχείων της συσκευής τους (backup) σε τακτά χρονικά διαστήματα, σε εξωτερικό μέσο αποθήκευσης, έτσι ώστε σε περίπτωση «προσβολής» από το κακόβουλο λογισμικό, να είναι δυνατή η αποκατάσταση των αρχείων τους.

Υπενθυμίζεται ότι για ανάλογα περιστατικά, οι πολίτες μπορούν να επικοινωνούν με την Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος στα ακόλουθα στοιχεία επικοινωνίας:

Τηλεφωνικά: 11188
Στέλνοντας e-mail στο: ccu@cybercrimeunit.gov.gr
Μέσω της εφαρμογής (application) για έξυπνα τηλέφωνα (smart phones): CYBERΚΙD
Μέσω twitter: @CyberAlertGR

http://www.newsit.gr/ellada/Prosoxi-O-ios-Locky-eftase-stin-Ellada-Eisvallei-sta-arxeia-sas-kai-zita-xrimata-gia-na-ta-ksekleidosei/592578?utm_campaign=shareaholic&utm_medium=facebook&utm_source=socialnetwork

Τρίτη 29 Απριλίου 2014

Πανικός από νέο ιό στο Facebook





Πανικός από νέο ιό στο Facebook
Τo link που δεν πρέπει να ανοίξετε και τι να κάνετε για να τον αντιμετωπίσετε

Ένας νέος ιός που χτυπάει τους λογαριασμούς των χρηστών του Facebook, κυκλοφορεί τις τελευταίες ημέρες στο Διαδίκτυο σκορπώντας τον πανικό.
Ο ιός αυτός στέλνει στους Facebook φίλους του χρήστη, υβριστικά μηνύματα ή σε άλλες περιπτώσεις τους αναφέρει ότι κάποιος ανεβάζει φωτογραφίες ή βίντεο με αυτούς και τους δίνει ένα link με ένα συνημμένο αρχείο. Σε περίπτωση που το ανοίξουν στέλνει αυτόματα μηνύματα και στους δικούς τους φίλους.
Όσοι χρήστες έχουν λάβει κάποιο περίεργο μήνυμα θα πρέπει να το σβήσουν αμέσως, ενώ όσοι έχουν μολυνθεί από τον ιό αυτό θα πρέπει να αλλάξουν τον κωδικό  πρόσβασής τους στο Facebook, να καθαρίσουν την προσωρινή μνήμη όλων των browsers του υπολογιστή τους (history, cookies, temporary files, κλπ) και να σιγουρευτούν ότι έχουν την ενημερωμένη έκδοση του antivirus τους.


Ιδιαίτερα προσεχτικοί πρέπει να είναι οι χρήστες του Facebook και για άλλο ένα ιό που τις τελευταίες ημέρες κυκλοφορεί στο διαδίκτυο μέσω κοινωνικής δικτύωσης. Ο ιός εξαπλώνεται μέσω συνημμένων αρχείων που καταφθάνουν στον φάκελο εισερχομένων μηνυμάτων της υπηρεσίας (inbox) και εφόσον ο χρήστης ανοίξει αυτά τα αρχεία τότε αυτόματα στέλνει το «κακόβουλο» μήνυμα σε όλους τους φίλους του.
 
Πηγή:  
 http://www.iefimerida.gr/node/152660#ixzz30GxUswWc
Panos Maragos via Yahoo Ελλάδας - Ειδήσεις

Τετάρτη 26 Ιουνίου 2013

ΠΡΟΣΟΧΗ - Κακόβουλος κώδικας: Το Facebook γέμισε εικόνες σκληρού πορνό

 
 
Αν μπήκατε στο Facebook και βρήκατε φωτογραφίες σκληρού πoρνό ή άλλες με προσβλητικό περιεχόμενο δεν είστε ο μόνος και πρέπει να προσέχετε

Τις τελευταίες ημέρες το γνωστό site κοινωνικής δικτύωσης έχει γεμίσει από εικόνες πορνoγραφικού περιεχομένου, σε προφίλ αλλά και με δημοσίευση από κάποιον χρήστη σε ομάδες, που απεικονίζουν διάσημες σε σεξουαλικές περιπτύξεις.

Μεγάλο πρόβλημα έχει παρατηρηθεί τις 2 τελευταίες μέρες με ένα κακόβουλο κώδικα (script) που εκμεταλλεύεται κάποιο κενό ασφαλείας στο fb και έχουν πρόσβαση στο λογαριασμό σου όπου στην συνέχεια κοινοποιεί φωτογραφία πορνό με το link σε όσες ομάδες είσαστε μέλη.

Όποιος από περιέργεια πατήσει στο link του μηνύματος που συνοδεύει την φωτογραφία πoρνό ο κώδικας ενεργοποιείται και αυτόματα στέλνει στις ομάδες σας τη φωτογραφία. Λειτουργεί δηλαδή περίπου σαν ιός.

Όσοι χρήστες άθελα τους ή από περιέργεια έχουν ανοίξει την διεύθυνση αυτή, η πρώτη ενέργεια που πρέπει να κάνουν είναι να αλλάξουν κωδικό (password).

Ένας ισχυρός κωδικός καλό είναι να αποτελείτε από σύμβολα γράμματα και αριθμούς.

Η είδηση έχει προκαλέσει αναστάτωση στους χρήστες και πονοκέφαλο στους ιθύνοντες του Facebook.

Read more: http://www.newsbomb.gr/technologia/story/320906/prosohi---kakovoylos-kodikas-to-facebook-gemise-eikones-skliroy-porno#ixzz2XM4h8MrI

Τρίτη 15 Ιανουαρίου 2013

"Κόκκινος Οκτώβρης": Mega-κυβερνοεπίθεση δέχεται η Ελλάδα από το 2007!



Συντονισμένη ηλεκτρονική επίθεση υποκλοπής δεδομένων δέχονταν από το 2007 χωρίς να γίνει αντιληπτό μέχρι τον περασμένο Οκτώβριο, οι ηλεκτρονικοί υπολογιστές, τα κινητά τηλέφωνα, τα δίκτυα ενέργειας, των υπουργείων, των στρατιωτικών επιτελείων πρεσβειών,  κέντρων πυρηνικής έρευνας και εταιρειών του ενεργειακού κλάδου σε 69 χώρες μεταξύ των οποίων και η Ελλάδα! 

Το σημαντικότερο: Εξακολουθεί να παραμένει ενεργό στοχεύοντας υπολογιστές, δίκτυα, κινητά τηλέφωνα ενώ μπορεί ακόμη να υποκλέψει πληροφορίες και από στικάκια. Στην φωτογραφία βλέπεται με κόκκινη απόχρωση τις χώρες που δέχονται την επίθεση του ¨"Κόκκινου Οκτώβρη", όπως ονομάστηκε ο ιός.

Τα εργαστήρια Kaspersky που αποκάλυψαν το ιό αυτό της κατασκοπείας του διαδικτύου  αναφέρουν ότι διαθέτει ειδική πρόβλεψη αποκωδικοποίησης εγγράφων που χρησιμοποιούνται σε χώρες του ΝΑΤΟ και της ΕΕ.  

Το λογισμικό έγινε αντιληπτό από την ρωσική εταιρεία Kaspersky Labs τον περασμένο Οκτώβριο και ανακοινώθηκε μόλις τώρα. Το Kaspersky Labs φωτογραφίζει την Κίνα και πιθανόν κάποιους Ρώσους hackers συνεργάτες των κινεζικών μυστικών υπηρεσιών, ως υπεύθυνους της επιχείρησης στην οποία έδωσαν το όνομα "Κόκκινος Οκτώβρης".

Το «κακόβουλο λογισμικό» (malware) διείσδυε στα συστήματα υπολογιστών των προαναφερθέντων στόχων και υπέκλεπτε ακόμα και αρχεία που είχαν διαγραφεί, ακόμα και αρχεία που είχαν κρυπτογραφηθεί. Οι στόχοι φέρονται να ξεπέρασαν τους 55.000 συνολικά…

Το malware στην Ελλάδα είχε στόχο εταιρείες κινητής τηλεφωνίας, στρατιωτικές υπηρεσίες, εταιρείες στο χώρο της ενέργειας, πρεσβείες κλπ όπως χαρακτηριστικά αναφέρεται από τον Βιτάλι Κάμλουκ, επικεφαλής ερευνητή των «Εργαστηρίων Κασπέρσκι» (Kaspersky Labs) που έκαναν τη σημαντική ανακάλυψη.

Το malware έμοιαζε με τον«Flame», τη μετεξέλιξη του ιού «Stuxnet» που είχε πλήξει τις ιρανικές πυρηνικές εγκαταστάσεις, αλλά δεν κατέστρεφε, απλά υπέκλεπτε δεδομένα και είχε δημιουργήσει το μεγαλύτερο δίκτυο κατασκοπείας στον πλανήτη, που έχει δημιουργηθεί μέχρι σήμερα! 

Μια από τις ιδιότητές του ήταν το καμουφλάρισμά του και η προσωρινή του απενεργοποίηση σε περίπτωση που ανίχνευε λογισμικό έρευνας και καταστρογής malware. Εν συνεχεία με ένα απλό  ηλεκτρονικό μήνυμα που έστελνε ο χρήστης το malware ξεκινούσε να κάνει πάλι τη δουλειά του…
Επίσης, όλα δείχνουν ότι οι επιτιθέμενοι έχουν κατορθώσει να «σπάσουν» το σύστημα κρυπτογράφησης που χρησιμοποιούσαν οι στόχοι.

Αναμένεται πλέον εντός της εβδομάδας, η δημοσίευση μελέτης – έκθεσης 100 σελίδων από την εταιρία Kaspersky Labs.

Τμήμα ειδήσεων defencenet.gr

Σημείωση : Για περισσότερες πληροφορίες διαβάστε και την προηγηθείσα ανάρτηση στο boraeinai.blogspot.gr στα αγγλικά.

Kaspersky Lab Identifies Operation “Red October,” (VIRUS)


Kaspersky Lab Identifies Operation “Red October,” an Advanced Cyber-Espionage Campaign Targeting Diplomatic and Government Institutions Worldwide

14 Jan
Virus News
Attackers Created Unique, Highly-Flexible Malware to Steal Data and Geopolitical Intelligence from Target Victims’ Computer Systems, Mobile Phones and Enterprise Network Equipment
Today Kaspersky Lab published a new research report which identified an elusive cyber-espionage campaign targeting diplomatic, governmental and scientific research organizations in several countries for at least five years. The primary focus of this campaign targets countries in Eastern Europe, former USSR Republics, and countries in Central Asia, although victims can be found everywhere, including Western Europe and North America. The main objective of the attackers was to gather sensitive documents from the compromised organizations, which included geopolitical intelligence, credentials to access classified computer systems, and data from personal mobile devices and network equipment.
 
Read the full research report of Red October by Kaspersky Lab’s experts
In October 2012 Kaspersky Lab’s team of experts initiated an investigation following a series of attacks against computer networks targeting international diplomatic service agencies. A large scale cyber-espionage network was revealed and analyzed during the investigation. According to Kaspersky Lab’s analysis report, Operation Red October, called “Rocra” for short, is still active as of January 2013, and has been a sustained campaign dating back as far as 2007.
 
View the “Red October” Victims Map infographic

Main Research Findings


Red October’s Advanced Cyber-espionage Network: The attackers have been active since at least 2007 and have been focusing on diplomatic and governmental agencies of various countries across the world, in addition to research institutions, energy and nuclear groups, and trade and aerospace targets. The Red October attackers designed their own malware, identified as “Rocra,” that has its own unique modular architecture comprised of malicious extensions, info-stealing modules and backdoor Trojans.
The attackers often used information exfiltrated from infected networks as a way to gain entry into additional systems. For example, stolen credentials were compiled in a list and used when the attackers needed to guess passwords or phrases to gain access to additional systems.
To control the network of infected machines, the attackers created more than 60 domain names and several server hosting locations in different countries, with the majority being in Germany and Russia. Kaspersky Lab’s analysis of Rocra’s Command & Control (C2) infrastructure shows that the chain of servers was actually working as proxies in order to hide the location of the ‘mothership’ control server.
Information stolen from infected systems includes documents with extensions: txt, csv, eml, doc, vsd, sxw, odt, docx, rtf, pdf, mdb, xls, wab, rst, xps, iau, cif, key, crt, cer, hse, pgp, gpg, xia, xiu, xis, xio, xig, acidcsa, acidsca, aciddsk, acidpvr, acidppr, acidssa. In particular, the “acid*” extensions appears to refer to the classified software “Acid Cryptofiler”, which is used by several entities, from the European Union to NATO.

Infecting Victims

To infect systems the attackers sent a targeted spear-phishing email to a victim that included a customized Trojan dropper. In order to install the malware and infect the system the malicious email included exploits that were rigged for security vulnerabilities inside Microsoft Office and Microsoft Excel. The exploits from the documents used in the spear-phishing emails were created by other attackers and employed during different cyber attacks including Tibetan activists as well as military and energy sector targets in Asia. The only thing that was changed in the document used by Rocra was the embedded executable, which the attackers replaced it with their own code. Notably, one of the commands in the Trojan dropper changed the default system codepage of the command prompt session to 1251, which is required to render Cyrillic fonts.

Targeted Victims & Organizations

Kaspersky Lab’s experts used two methods to analyze the target victims. First, they used detection statistics from the Kaspersky Security Network (KSN) which is the cloud-based security service used by Kaspersky Lab products to report telemetry and deliver advanced threat protection in the forms of blacklists and heuristic rules. KSN had been detecting the exploit code used in the malware as early as 2011, which enabled Kaspersky Lab’s experts to search for similar detections related to Rocra. The second method used by Kaspersky Lab’s research team was creating a sinkhole server so they could monitor infected machines connecting to Rocra’s C2 servers. The data received during the analysis from both methods provided two independent ways of correlating and confirming their findings.
  • KSN statistics: Several hundred unique infected systems were detected by the data from KSN, with the focus being on multiple embassies, government networks and organizations, scientific research institutes and consulates. According to KSN’s data, the majority of infections that were identified were located primarily in Eastern Europe, but other infections were also identified in North America and countries in Western Europe, as Switzerland and Luxembourg.
  • Sinkhole statistics: Kaspersky Lab’s sinkhole analysis took place from November 2, 2012 – January 10, 2013. During this time more than 55,000 connections from 250 infected IP addresses were registered in 39 countries. The majority of infected IP connections were coming from Switzerland, followed by Kazakhstan and Greece.

Rocra malware: unique architecture and functionality

The attackers created a multi-functional attack platform that includes several extensions and malicious files designed to quickly adjust to different systems’ configurations and harvest intelligence from infected machines. The platform is unique to Rocra and has not been identified by Kaspersky Lab in previous cyber-espionage campaigns. Notable characteristics include:
  • “Resurrection” module: A unique module that enables the attackers to “resurrect” infected machines. The module is embedded as a plug-in inside Adobe Reader and Microsoft Office installations and provides the attackers a foolproof way to regain access to a target system if the main malware body is discovered and removed, or if the system is patched. Once the C2s are operational again the attackers send a specialized document file (PDF or Office document) to victims’ machines via e-mail which will activate the malware again.
  • Advanced cryptographic spy-modules: The main purpose of the spying modules is to steal information. This includes files from different cryptographic systems, such as Acid Cryptofiler, which is known to be used in organizations of NATO, the European Union, European Parliament and European Commission since the summer of 2011 to protect sensitive information.
  • Mobile Devices: In addition to targeting traditional workstations, the malware is capable of stealing data from mobile devices, such as smartphones (iPhone, Nokia and Windows Mobile). The malware is also capable of stealing configuration information from enterprise network equipment such as routers and switches, as well as deleted files from removable disk drives.

Attacker identification: Based on the registration data of C2 servers and the numerous artifacts left in executables of the malware, there is strong technical evidence to indicate the attackers have Russian-speaking origins. In addition, the executables used by the attackers were unknown until recently, and were not identified by Kaspersky Lab’s experts while analyzing previous cyber-espionage attacks.
Kaspersky Lab, in collaboration with international organizations, law enforcement agencies and Computer Emergency Response Teams (CERTs) is continuing its investigation of Rocra by providing technical expertise and resources for remediation and mitigation procedures.
Kaspersky Lab would like to express their thanks to: US-CERT, the Romanian CERT and the Belarusian CERT for their assistance with the investigation.
The Rocra malware is successfully detected, blocked and remediated by Kaspersky Lab’s products, classified as Backdoor.Win32.Sputnik.
Read the full research report of Rocra by Kaspersky Lab’s experts at Securelist.com.

http://www.kaspersky.com/about/news/virus/2013/Kaspersky_Lab_Identifies_Operation_Red_October_an_Advanced_Cyber_Espionage_Campaign_Targeting_Diplomatic_and_Government_Institutions_Worldwide

Τετάρτη 18 Ιουλίου 2012

ΠΡΟΣΟΧΗ ΣΤΑ TAGS ΣΤΟ FACEBOOK



ΠΡΟΣΟΧΗ: Νέος κίνδυνος με ψεύτικα emails για tags σε φωτογραφίες

Ενας νέος κίνδυνος για ανυποψίαστους χρήστες εμφανίστηκε στο Facebook με ένα ψεύτικο email να φτάνει σε λογαριασμούς χρηστών ενημερώνοντάς τους για δήθεν tags που τους έκαναν σε φωτογραφίες στο κοινωνικό δίκτυο

ΠΡΟΣΟΧΗ: Νέος κίνδυνος με ψεύτικα emails για tags σε φωτογραφίες
Το email έρχεται από μια διεύθυνση ''faceboook'' (με τρια ''ο'') και οδηγεί σε σύνδεσμο με malware.
 Η Sophos Security προειδοποιεί τους χρήστες για τον κίνδυνο.

Αν λοιπόν σας έλθει μια ενημέρωση για tag σε φωτογραφίες στο Facebook καλό είναι να προσέχετε.

http://www.newsbomb.gr/technologia/story/219368/prosohi-neos-kindynos-me-pseytika-emails-gia-tags-se-fotografies

Τετάρτη 9 Μαΐου 2012

ΝΕΟΣ ΙΟΣ ΣΤΟ FACEBOOK



O επικίνδυνος ιος 

που έκανε την εμφάνισή του 

τις τελευταίες ώρες στο Facebook

Προσοχή ! Δεν παταμε το παρακάτω άρθρο γιατί θα κολλήσουμε ιό

Αυτην εδω την εικονα θα δειτε να σας στελνει καποιος φιλος σας στον τοιχο σας και θα γραφει..

Απίστευτο

Γνωρίστε την Χριστίνα. Είναι 16 ετών στην πρώτη φωτογραφία και μοιάζει σαν ένα συνηθισμένο κορίτσι της ηλικίας της! Μέχρι που υποβλήθει σε πλαστικές χειρουργικές επεμβάσεις για να αλλάξει την εμφάνισή της. Μέσα στο άρθρο θα δείτε πιο πρόσφατες φωτογραφίες της Χριστίνας!

Δεν παταμε πανω της φυσικα γιατι θα κολησουμε τον ιο..


πηγή:pistepseto

Τετάρτη 8 Φεβρουαρίου 2012

ΠΡΟΣΟΧΗ: Νέος ιός στο Facebook με βίντεο από το CNN!


Είδατε κάποιο post στο Facebook σας για το ξέσπασμα του Γ΄ Παγκοσμίου Πολέμου; Τότε το πιο πιθανό είναι ότι κάποιος ιός ''επισκέφτηκε'' τον υπολογιστή σας...

Η ''ψεύτικη'' είδηση που συνοδεύεται μάλιστα και από  βίντεο του CNN, ενημερώνει για πολεμικές επιχειρήσεις των αμερικανικών δυνάμεν κατά της Σαουδικής Αραβίας και του Ιράν.

Ήδη 60,000 χρήστες τoυ Facebook έχουν πέσει θύματα του ιού, που ανακοινώνει την έναρξη του Γ' Παγκοσμίου Πολέμου...

Για να δει κάποιος το βίντεο πρέπει να 'αναβαθμίσει' το flash player, το οποίο στη συνέχεια 'μολύνεται'  με trojan...

article-2097671-119FEFBB000005DC-934_472x335

H εμφάνιση παρόμοιων ψεύτικων ειδήσεων είναι όλο και πιο συχνή στο Facebook και τα social media, ενώ αυτό που παραξενεύει τους ειδικούς είναι το πόσο γρήγορα εξαπλώνονται πλέον αυτοί οι ιοί...


US attacks Iran and Saudi Arabia? 

Malware spreads via Facebook status updates

 Graham Cluley

Beware of malware lurking on news websites claiming to containing breaking news stories.


Naked Security has seen a worrying number of Facebook users posting the same status messages today, claiming that the United States has attacked Iran and Saudi Arabia in a move heralding the beginning of World War 3.

Well, that would certainly get your attention, wouldn't it?
A typical status message looks like the following:

U.S. Attacks Iran and Saudia Arabia. Fuck :-( The Begin of World War 3?
U.S. Attacks Iran and Saudia Arabia. F**k :-( [LINK] The Begin of World War 3?
If you visit the link mentioned in the status update, you are taken to a fake CNN news webpage which claims to contain video footage of conflict.

Fake CNN webpage

However, clicking on the video thumbnail prompts the webpage to ask you to install an update to Adobe Flash.

Malicious download posing as Flash update

Of course, it's not a real Flash update, but malware instead. Remember, you should only ever download a Flash update from the genuine Adobe website.

The malware - which Sophos detects as Troj/Rootkit-KK - drops a rootkit called Troj/Rootkit-JV onto your Windows computer. In addition, Sophos detects the behaviour of the malware as HPsus/FakeAV-J.
Within the first three hours of this malware campaign, some 60,000 Facebook users had been duped into visiting the malicious link.

What isn't entirely clear at this point is how the message is being shared by so many Facebook profiles.
Regular readers may recall how Facebook users were hit by hardcore porn, violence and animal abuse images late last year. Ultimately, Facebook claimed that the messages were being spread via a self-XSS browser vulnerability.

It's possible that malicious code on users' computers is sending the message to Facebook without users knowing. To be on the safe side, you should scan your computer with up-to-date anti-virus software and ensure you have the latest security patches in place.

If you use Facebook and want to get an early warning about the latest malware attacks, scams and hoaxes, you should join the Sophos Facebook page where we have a thriving community of over 160,000 people.

http://nakedsecurity.sophos.com/2012/02/03/us-attacks-iran-and-saudi-arabia-malware-spreads-via-facebook-status-updates/

Κυριακή 27 Φεβρουαρίου 2011

"ΠΡΟΣΟΧΗ!!!!!!! ΚΥΚΛΟΦΟΡΕΙ ΑΚΡΩΣ ΕΠΙΚΙΝΔΥΝΟΣ "ΙΟΣ" ΣΤΑ E-MAIL" (ΚΑΘΑΡΙΣΜΑ)


Κάποιος αναγνώστης του ιστολογίου ΚΛΑΣΙΚΟΠΕΡΙΠΤΩΣΗ διάβασε το σχόλιό μου για τον παραπάνω επικίνδυνο ιό και ζήτησε ένα τρόπο για την αντιμετώπιση του. 

Σας ενημερώνω λοιπόν εκ νέου και περιλαμβάνω και μια μέθοδο για την απομάκρυνσή του στο τέλος αυτής της ανάρτησης.


ΕΠΕΙΓΟΝ!
ΣΥΜΒΟΥΛΗ ΑΠΟ ΤΟΝ ΣΥΝΗΓΟΡΟ ΤΟΥ ΠΟΛΙΤΗ
Κυκλοφορεί email που οδηγεί τους χρήστες σε site παρόμοιο με το CNN και στη συνέχεια τους προτρέπει να κάνουν κλικ σε κάποιο link ώστε να δουν  video σχετικό με τις εξελίξεις στη Γάζα.  Όταν οι χρήστες κάνουν κλικ στο video εμφανίζεται νέο παράθυρο που προτρέπει για εγκατάσταση/ενημέρωση του Adobe Flash Player (το πρόγραμμα  που χρησιμοποιείται και για την αναπαραγωγή video στο Youtube). Αν οι χρήστες επιλέξουν εγκατάσταση τότε εγκαθίσταται trojan ικανό να αντλήσει ακόμα και κωδικούς από e-banking και φυσικά και από άλλες online υπηρεσίες και δραστηριότητες που χρησιμοποιείτε (!). 
Διαβάζετε με προσοχή τα email σας και σε καμία περίπτωση μην εξουσιοδοτείτε sites να εγκαθιστούν λογισμικό.Γενικότερα να είστε καχύποπτοι κατά την καθημερινή τόσο πλοήγηση στο Διαδίκτυο όσο και ανάγνωση των email σας.

       Ευχαριστώ.
       -----------------------------------
       Δ.. ΒΡΑΖΟΣ / D..VRAZOS
       ΣΥΝΗΓΟΡΟΣ ΤΟΥ ΠΟΛΙΤΗ
       Τμήμα Μηχανογραφικών Εφαρμογών
       Τηλ.:  210-7289666  210-7289666





Fake CNN News Email about Israel-Gaza Contains Links to Phishing Site and Trojan Download Automatic Removal Instructions


Θα σας έλθει μέσω  ψευδούς ηλεκτρονικού ταχυδρομείου μήνυμα που υποστηρίζει ότι είναι από τις ειδήσεις CNN. Το ηλεκτρονικό μήνυμα ισχυρίζεται ότι περιέχει  ειδήσεις για το βομβαρδισμό από το Ισραήλ της Γάζας. Περιέχει επίσης μια σύνδεση με graphic video με το ρεπορτάζ στα αγγλικά των ειδήσεων του Al Jazeera. Το θέμα και το όνομα του αποστολέα ποικίλλουν με κάθε e-mail.


Σχήμα 1. Αποστολέας: «Παγκόσμιες ειδήσεις CNN »


Σχήμα 2. Αποστολέας: «Ειδήσεις μέσων»

Αν λοιπόν το θύμα κάνει klik στη σύνδεση, θα ανοίξει μια πλαστή ιστοσελίδα του CNN:

Σχήμα 3. Αυτή είναι η  αυθεντική - όπως φαντάζει - πλην όμως πλαστή τηλεοπτική σελίδα του CNN

Εάν το θύμα κλικάρει πάνω στο βίντεο το εικονίδιο “click to play” , ένα μήνυμα λάθους ανοίγει επάνω:

Σχήμα 4. Ένα γνωστό τέχνασμα των κυβερνο-εγκληματιών: για να παίξετε το βίντεο, κατεβάστε το σωστό Flash Movie Player

Μόλις κάποιος κάνει λάθος και κλικάρει θα κατέβει στον υπολογιστή του θύματος το κακόβουλο αρχείο Adobe_Player10.exe.


Σχήμα 5. Το αρχείο είναι ένα ορισμένο Adobe_Player10.exe.

Το Adobe_Player10.exe ανιχνεύεται από τη Trend Micro ως TROJ_DLOADR.QK. Μόλις εκτελεστεί το αρχείο το TROJ_DLOADR.QK συνδέει τον υπολογιστή σε ένα άλλο URL, το οποίο ανιχνεύεται ως TROJ_INJECT.ZZ.

TROJ_INJECT.ZZ είναι ένα trojan που υποκλέπτει από τον υπολογιστή πληροφορίες και καταγράφει τις πληκτρολογήσεις και προωθεί ένα sniffer για την ανακτήση κωδικών πρόσβασης από πακέτα δικτύων. Φορτώνει έπειτα τα συγκεντρωμένα στοιχεία σε διάφορο URLs. Ρίχνει επίσης ένα τμήμα rootkit που ανιχνεύεται ως TROJ_ROOTKIT.FX.



ΑΠΟΜΑΚΡΥΝΣΗ TROJAN 
( ΚΑΘΑΡΙΣΜΑ - CLEANING )


Fake CNN News Email about Israel-Gaza Contains Links to Phishing Site and Trojan Download Automatic Removal Instructions

Αυτόματη απομάκρυνση του Trojan που προήλθε από το άνοιγμα της ψεύτικης ιστοσελίδας του CNN (Fake CNN News Email about Israel-Gaza Contains Links to Phishing Site)

Πριν ξεκινήσετε : Τυπώστε ή περάστε στα bookmark ή favorites αυτές τις οδηγίες γιατί θα χρειαστεί να επανακινήσετε τον υπολογιστή σας (reboot) σε κατάσταση safe mode.
Κάνετε  backup στον υπολογιστή σας πριν την επανεκκίνηση (reboot).  

1.   1.   Κατεβάστε το SmitfraudFix.exe δωρεάν  από μια από τις παρακάτω διευθύνσεις και σώστε το στην επιφάνεια εργασίας (desktop).


 

2     2. Ξαναξεκινήστε τον υπολογιστή σας σε κατάσταση safe mode. Μόλις εμφανισθεί η επιφάνεια εργασίας των windows (desktop) κάντε διπλό κλίκ στο SmitfraudFix.exe.

3.     3. Μόλις εμφανισθεί η πρώτη εικόνα του προγράμματος πηγαίνετε στο menu και επιλέξτε την επιλογή 2, που είναι 'Clean (safe mode recommended)', και πατήστε Enter για να διαγράψετε τα αρχεία που έχουν προσβληθεί.

4.      4.Το SmitfraudFix.exe θα αρχίσει να καθαρίζει τον υπολογιστή και θα ενεργοποιήσει μια σειρά από διαδικασίες καθαρισμού. Όταν η διαδικασία τελειώσει, θα ξεκινήσει αυτόματα το πρόγραμμα Disk Cleanup.

5.   5.   Όταν το πρόγραμμα Disk Cleanup τελειώσει, θα σας ρωτήσει αν επιθυμείτε να σας καθαρίσει το registry με το μήνυμα 'Registry cleaning - Do you want to clean the registry'. Απαντάτε Y (Yes) και πατάτε Enter. Ακολούθως προχωράτε σε επανεκκίνηση του υπολογιστή σας (Reboot your computer).

6.    6.Το SmitfraudFix θα ελέγξει τώρα εάν το αρχείο wininet.dll έχει κτυπηθεί από τον ιό. Το SmitfraudFix θα σας ρωτήσει για αντικατάσταση του προσβληθέντος αρχείου (αν τυχόν υπάρχει) με την ερώτηση ) 'Replace infected file?' Απαντάτε Y (Yes) και πατάτε Enter.

7.     7.Κάντε τώρα επανεκκίνηση του υπολογιστή σας για να ολοκληρωθεί η διαδικασία καθαρισμού.

8  8.Μετά την επανεκκίνηση μπορεί να εμφανισθεί ένα σημείωμα από το notepad του υπολογιστή σας που θα είναι ένα log file το οποίο θα περιέχει όλα τα αρχεία που απομακρύνθηκαν από τον υπολογιστή σας. Εάν δεν εμφανισθεί  τότε θα έχει δημιουργηθεί το αρχείο rapport.txt στο root του σκληρού σας δίσκου c, (Local Disk C:),

9.   9. Ξαναξεκινήστε τον υπολογιστή σας σε  safe mode.

1   10.  Πηγαίνετε στο  C:\Windows\Temp, πατήστε Edit, πατήστε Select All, πιέστε το DELETE, και κατόπιν κάνετε κλικ στο  Yes για να επιβεβαιώσετε ότι θέλετε όλα να πάνε στο  Recycle Bin,

     11.Πηγαίνετε στο  C:\Documents and Settings\[LISTED USER]\Local Settings\Temp,  κάντε κλικ στο Edit, κλίκ στο  Select All, πατήστε DELETE, και κατόπιν κλικ στο Yes για να επιβεβαιώσετε ότι θέλετε όλα να πάνε στο  Recycle Bin.

1     12.Επανακινήστε τον υπολογιστή σας κανονικά (normal mode). Πηγαίνετε στο Windows Update και κατεβάστε όλα τα  critical updates.

Οι παραπάνω οδηγίες προέρχονται από την ιστοσελίδα



Το αγγλικό κείμενο έχει ως εξής:




Πηγές:


http://www.darkreading.com/security/attacks-breaches/212701441/index.html (New Trojan Attack Masquerades As CNN News Report On Gaza)
http://www.spyware-techie.com/fake-cnn-news-email-about-israel-gaza-contains-links-to-phishing-site-and-trojan-download/  (Fake CNN News Email about Israel-Gaza Contains Links to Phishing Site and Trojan Download)
http://www.pc1news.com/news/0471/warning-trojan-being-spread-via-fake-gaza-conflict-email-messages.html (Warning! Trojan Being Spread Via Fake Gaza Conflict Email Messages)
http://blog.trendmicro.com/israel-gaza-conflict-spam-leads-to-malware/  (Israel-Gaza Conflict Spam Leads to Malware)