Klikksvindel malware benytter ny vri

Source
Den beryktede Sefnit-serien som har vært ute av kommisjonen de siste to årene brukes i en ny klikk-svindel-svindel.
Geoff McDonald, en forsker på Microsoft Malware Sikringen senter, har rapportert ny klikksvindel aktivitet knyttet til malware.
Han la til at Mevade Trojan, som gjorde overskrifter nylig for å være den første store botnett å bruke Tor å 'anonymise' og skjule sin nettverkstrafikk, kan kobles til Sefnit, og at Microsoft har avsluttet to er fra samme familie.
I sin blogg sa McDonald Sefnit er en kjent trussel, som inkluderer en komponent kan yte klikksvindel.
"Fra våre observasjoner i naturen, nettopp denne komponenten forsvant på slutten av 2011. I juni 2013 oppdaget vi en ny klikksvindel komponent, som vi opprinnelig klassifisert som Mevade."
Han sier til tross for sin "siste beryktet på grunn av Tor-aktivitet", forskere er uklart hvordan denne siste versjonen sprer seg, eller hvordan det er monetising selv.
Gamle malware, nye triks
McDonald sier Sefnits nye klikksvindel metoden skiller seg fra de gamle, og antas å være grunnen hvorfor det har unngått oppdagelsen de siste to årene.
Den gamle versjonen av Sefnit basert på klikk kapre for å utføre klikksvindel. "Når en infisert bruker var surfing på Internett og klikket på en søkemotor, noen ganger Klikk vil bli kapret for å reise gjennom reklamebyråer til en lignende webside som målet. Disse klikkene er generelt betraktet som ganske høy verdi og er vanskelig å oppdage fra en bedrageri perspektiv.
Han sier at selv om det er snikende, brukeren som Klikk var kapret kan merke hans Klikk ikke direkte ham til hans tiltenkte nettsted, og kan muligens undersøke årsaken, og varsle sikkerhetsforskere. Dette vil sette malware under søkelyset.
Men i 2011, Sefnit forfattere utgitt versjoner av komponenten ansvarlig for denne Klikk kapre og sikkerhetsforskere trodde de var ikke lenger aktiv i naturen, til juni i år, når Selfnits nye klikksvindel strategien ble utsatt.
McDonald sier gjeldende klikksvindel element er strukturert som en proxy-tjeneste basert på åpen kildekode 3proxy prosjektet. Botnet av Sefnit-vert proxyer brukes til stafett HTTP-trafikk for å late som å klikke på annonser.
Derfor viser den oppdaterte Sefnit versjonen ingen klart synlig bruker symptomer å trekke oppmerksomhet til botnet, derfor malware har fløyet under radaren i flere år.
Gjerningsmannen
Tidligere denne måneden, rapportert Trend Micro i en blogg at de ansvarlige for Mevade, og derfor Sefnit, har blitt "litt mindre forsiktig om å skjule sin identitet".
Det lagt at gjerningsmannen operere utenfor Kharkov, Ukraina og Israel, og har vært opp til sine triks siden minst 2010.
"En av de viktigste aktørene er kjent som"Scorpion". En annen skuespiller bruker kallenavnet "Dekadent". Sammen er de del av en godt organisert og sikkert godt finansiert cyber kriminalitet gjeng.»
Trend Micro sagt disse trussel aktørene kan være "sterkt knyttet" installasjoner av adware og kapre søkeresultater, og at den mistenkte Mevade botnet er monetised ved å installere adware og verktøylinjer på berørte systemer.
Bloggen lagt at selv om det er oppfatningen at adware og verktøylinjer er mindre farlig enn data-stjele malware, i virkeligheten er det en formue å være laget av falsk reklame.
"Vi vil også gjerne påpeke at Mevade har en bakdør komponent og kommuniserer over SSH eksterne verter. Risiko for datatyveri er derfor fortsatt svært høy."