4 de octubre de 2019
La copia del sitio web del SFEJ de Rusia fue detectada por nuestros expertos en la dirección 199.247.***.***. Por su diseño, la falsificación es casi idéntica al original, pero, a diferencia del sitio web oficial, en la misma algunos elementos no se visualizan correctamente.
Al intentar seguir algunos enlaces del sitio web, el usuario se redirigirá a la página con una advertencia de la actualización requerida de Adobe Flash Player. Al mismo tiempo, en el dispositivo del usuario se cargará un archivo.exe, al iniciar el cual será instalado Trojan.DownLoader28.58809.
Este troyano se instala en el autoinicio del sistema del usuario, se conecta al servidor de control y descarga otro módulo nocivo – Trojan.Siggen8.50183. Además, en el dispositivo del usuario se descarga un archivo que tiene firma digital válida de Microsoft y sirve para iniciar la biblioteca nociva básica. Luego Trojan.Siggen8.50183 recaba la información sobre el sistema del usuario y la envía al servidor de control. Una vez instalado, el troyano estará siempre iniciado en el dispositivo del usuario y podrá realizar varias acciones por comando del servidor de control.
Al iniciarse en el dispositivo de la víctima, el troyano puede:
- recibir la información sobre unidades;
- recibir la información sobre un archivo;
- recibir la información sobre una carpeta (averiguar el número de archivos, subcarpetas y su tamaño);
- recibir una lista de archivos en la carpeta;
- borra los archivos;
- crear una carpeta;
- mover un archivo;
- iniciar el proceso;
- detener el proceso;
- recibir una lista de procesos.
Según nuestros datos, los hackers aún no habían lanzado ninguna campaña de virus importante usando el sitio web falsificado, pero el mismo pudo ser usado para atacar a algunos usuarios o empresas.
Todas las versiones de este troyano se detectan y se borran correctamente por el antivirus Dr.Web y no son peligrosas para nuestros usuarios.
Nos importa su opinión
Para hacer una pregunta sobre la noticia para la administración del sitio web, indique al principio de su comentario @admin. Si su pregunta es para el autor de algún comentario - indique @ antes de escribir su nombre.
Otros comentarios