Шифровальщик Locky распространяется через SVG-картинки в Facebook.

Шифровальщик Locky распространяется через SVG-картинки в Facebook. Facebook, Locky, Svg, Вымогательский софт, Шифровальщик, Длиннопост

Почтовый спaм, эксплоит киты и вредоносная реклама – это хорошо, однако операторы шифровальщика Locky не упускают возможность испробовать что-нибудь новое. Так, недавно исследователи Барт Блейз (Bart Blaze) и Питер Круз (Peter Kruse) обнаружили в социальной сети Facebook новую спам-кампанию. Злоумышленники распространяют загрузчик малвари Nemucod, который, в конечнoм счете, загружает на машину жертвы вымогателя Locky. И происходит все это посредством SVG-изображений.

Шифровальщик Locky распространяется через SVG-картинки в Facebook. Facebook, Locky, Svg, Вымогательский софт, Шифровальщик, Длиннопост
Формат SVG сравнительно молод и используется для векторных изображений. Злоумышленников он заинтересовал в силу того, что в основе SVG лежит XML, и формат допускает использование динамического контента. Мошенники добавляют вредоносной JavaScript-код непосредственно в код изображения. К примеру, на скриншоте ниже – это ссылка на внешний файл.
Шифровальщик Locky распространяется через SVG-картинки в Facebook. Facebook, Locky, Svg, Вымогательский софт, Шифровальщик, Длиннопост

Получив ссылку на такое изображение в мессенджере и нажав на нее, пользователь пoпадает на сайт, который маскируется под YouTube. Всплывающее окно информирует жертву о том, что для просмотра видео ей необходимо установить специальное расширение, которое чаще всего носит имена Ubo или One. Барт Блейз отмечает, что у расширения нет иконки, за счет чего оно кажется невидимым.

Шифровальщик Locky распространяется через SVG-картинки в Facebook. Facebook, Locky, Svg, Вымогательский софт, Шифровальщик, Длиннопост
Шифровальщик Locky распространяется через SVG-картинки в Facebook. Facebook, Locky, Svg, Вымогательский софт, Шифровальщик, Длиннопост

По мнению исследователей, именно за счет этого расширения и распространяется спам. Через браузер оно получает доступ к Facebook-аккаунту жeртвы и массово рассылает ее друзьям вредоносные SVG-картинки. Однако помимо расширения на машину пользователя также скачивается и малварь Nemucod, благодаря которой в зараженную систему проникает шифровальщик Locky.



Исследователи предупреждают пользователeй об опасности и призывают не кликать на полученные от друзей SVG-изображения.

Источник: https://xakep.ru/2016/11/22/locky-svg/

Информационная безопасность IT

1.4K постов25.5K подписчика

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
69
Автор поста оценил этот комментарий

Поддельный сайт, установка трояна. Ничего нового.

раскрыть ветку (13)
35
Автор поста оценил этот комментарий

все как всегда зависит от тупости юзверя

раскрыть ветку (10)
34
Автор поста оценил этот комментарий

Насколько нужно быть, ну реально, тупым, чтобы получив ссылку на изображение и выпав на сайт ютюба, не задуматься над тем, что что-то не так, не задаться вопросом, почему нельзя было дать ссылку на ютюб, проверить сайт на ютюбность и понять, что лабуда?

раскрыть ветку (9)
13
Автор поста оценил этот комментарий

вы недооцениваете тупость людей

раскрыть ветку (8)
12
Автор поста оценил этот комментарий

Я в курсе, что люди бывают ещё более тупыми, настолько, что жмут EXEшники, присланные им с сообщением "как тебе фото?" и ещё тупее
Я спрашиваю не "существуют ли" они. Я спрашиваю, КАК они существуют. Даже не так. КАКОГО ХРЕНА они существуют.

раскрыть ветку (7)
11
Автор поста оценил этот комментарий

Для нормальной жизни совершенно необязательно обладать компьютерной грамотностью. Более того, даже необязательно вообще обладать хоть какой-либо грамотностью. В ряде случаев достаточно даже просто уметь перекладывать вещи с места на место или по шагам инструкции "для особенных сотрудников" забивать цифры в формочки.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

Пиздец, начинаешь понимать гитлера )) лол

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Он был прав.
1
Автор поста оценил этот комментарий

или еще есть дети. поскольку дети щас залипают в игры на моб устройствах, а в таких играх часто дают бонусы и ништяки при входе с фб то вероятно что у детей есть акк в фб

2
Автор поста оценил этот комментарий

ну представь себе тетку бухгалтера которая работает со своей 1С конфигурацией и одновременно сидит в фейсбуке (почти нереальный случай но админы тоже бывают распиздяи) и тут ей прилетает что-то типа "смотри какие милые котики" файлик.svg. Вот тут конечно может быть вариант типа админ не вдолбил в головушку что нельзя файлы скачивать с интернетов на рабочий комп что опять же косяк админа, либо тетка-бухгалтер поняла только часть с того что сказали и "ну это же не с почты файл, а нам говорили что в письмах прикрепления нельзя открывать....".  

раскрыть ветку (2)
2
Автор поста оценил этот комментарий
был момент 1в1 в фильме "Кто я?"
Автор поста оценил этот комментарий
был момент 1в1 в фильме "Кто я?"
3
Автор поста оценил этот комментарий

новое тут это компрометирование действующего расширения .svg

раскрыть ветку (1)
Автор поста оценил этот комментарий
Расширение на базе XML. Как бы было предсказуемо что его начнут активно юзать для вставки левого кода и скриптов
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку