Спам-сообщения призывали пользователей принять участие в протестном митинге оппозиции на Пушкинской площади в Москве.
5 марта 2012 года специалисты «Доктор Веб» зафиксировали в сети массовую почтовую рассылку, с помощью которой злоумышленники инфицируют компьютеры пользователей троянской программой.
Почтовые письма призывали пользователей принять участие в протестном митинге оппозиции на Пушкинской площади в Москве. Сообщения содержали короткий текст по типу: «Внимательно изучи инструкцию, что необходимо будет делать на этом митинге», «Митинг против Путина. Внимательно прочитай инструкцию» или «Очень важно, чтобы ты изучил инструкции, на этом митинге все будут действовать по этому сценарию», а также вложенный документ Microsoft Word под названием «Инструкция_митинг.doc».
Макросы, содержащиеся в документе, в момент открытия файла в текстовом редакторе сохраняют на диск и запускают троянскую программу Trojan.KillFiles.9055, предназначенную для выведения из строя инфицированной системы Windows.
После запуска на компьютере пользователя троянская программа копируется во временную папку и прописывает себя в ветвь системного реестра, которая отвечает за автозагрузку приложений. Помимо этого троянская программа меняет содержимое всех файлов, обнаруженных на диске C с расширением .msc, .exe .doc, .xls, .rar, .zip, .7z на «цифровой мусор» и отмечает их на удаление после перезагрузки системы. В результате Windows приходит в нерабочее состояние.
«Trojan.KillFiles.9055 изменяет свойства своего процесса таким образом, что он становится критичным для системы, и его завершение вызывает появление BSOD ("синего окна смерти") или перезагрузку компьютера», - говорится в сообщении «Доктор Веб».
После этого троянская программа отправляет на удаленный сервер злоумышленников сообщение о том, что операционная система успешно «убита».
Заражения системы не произойдет только в том случае, если в настройках Microsoft Word будет отключена обработка макросов и пользователь не сможет прочитать текст, который содержится в инфицированном файле.
Подробнее ознакомится с сообщением «Доктор Веб» можно здесь.
Источник: securitylab.ru.
|