Friday, 23 October 2015

Jauns apdraudējums

Simtiem uzlauztu e-pastu izplata inficētus ZIP pielikumus.

22.10.2015. tika izsūtīti inficēti e-pasta sūtījumi no kompromitētām valsts un pašvaldību iestāžu e-pasta adresēm. Tos saņēmuši vairāki simti lietotāju.

Precizējam, ka e-pastu izsūtīšanas kampaņa saistīta ar Dyre banking trojāni, kurš tiek izmantots naudas zādzībām no internetbanku kontiem.

Pielikumā izplatītais .zip fails satur izpildāmo failu NNNNNNNNNNNNNN.exe (10521843658757.exe, 16712003819641.exe,50971996439221.exe utt.) kas lietotāju maldināšanai Windows datorsistēmās attēlojas ar PDF dokumentam līdzīgu ikonu. Fails satur Upatre lejupielādes rīku, kas pēc programmas palaišanas veic datorvīrusa Dyre (zināmu arī kā Dureza.A, Dyreza) lejupielādi un izpildi upura datorā.

Vīrusa izveidotie faili: C:\Users\User\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\AAAAAA(random)\but11[1].png (MD5 e28be99b530e3453337ac77053f4ad42, izmērs: 463KiB (473905 bytes) C:\Users\user\AppData\Local\Temp\wavemixer.exe (MD5 73e83e35c2da96e9ae92b80b8c13bdeb 589KiB (603136 bytes))

Ieteikums administratoriem monitorēt pieprasījumus uz icanhazip.com un POST pieprasījumus uz IP adresi 197.149.90.166

Vairāk par aktuālo Dyre Trojan kampaņu lasiet CERT.LV sagatavotajās ziņās
 

21.10.2015. CERT.LV ir saņēmis simtiem ziņojumu par inficētiem e-pasta sūtījumiem, kas izplatās no uzlauztām valsts un pašvaldību iestāžu e-pasta adresēm.

E-pasta subject: Invoice (bet var būt arī cits). Pielikumā inficēts ZIP arhīvs.

Daži (no daudzajiem) ZIP arhīva piemēriem:

department deed astrologic.zip
partner rent comission.zip
public act bookmark.zip

E-pastā esošais vīruss zog adrešu grāmatas saturu un izplata sevi tālāk, kā arī lejuplādē citus izpildāmos failus un paplašina savu funkcionalitāti.

Pielikumu nekādā gadījumā nedrīkst vērt vaļā. Ja nu tomēr pielikums atvērts, jāsazinās ar savu datorspeciālistu.

Friday, 16 October 2015

Uzmanību: Izplata inficētus epastus ar tematu "Check" u.tml. nosaukumiem

CERT.LV informē par jaunu mēstuļu kampaņu. Izsūtītie e-pasti pielikumā satur inficētu failu.

E pasts tiek sūtīs no kāda visticamākais, Jums pazīstama un jau inficēta lietotāja reālas e-pasta adreses. Jāņem vērā, ka e-pasta temats var būt visdažādākais.

Pielikumā esošā ļaunatūra izsūta savas kopijas visām e-pasta adresēm, kas norādītas kā kontakti lietotāja e-pasta programmā.

Pielikumu nekādā gadījumā nedrīkst vērt vaļā.

Ja esat saņēmuši šādu e-pastu un atvēruši pielikumu, lūdzam steidzami sazināties ar savu datorspeciālistu.

Lielākā daļa antivīrusu parogrammatūru pagaidām nespēj atpazīt šo ļaunatūru.

avenue17: There was a mistake (10/21/24)

Kā pārbaudīt, vai mana IP adrese ir inficēto adrešu sarakstā?

Kā pārbaudīt, vai mana IP adrese ir inficēto adrešu sarakstā?

Lai pārbaudītu, vai jums piešķirtā IP adrese ir nonākusi inficēto IP adrešu sarakstā, var doties uz interneta vietni www.esidross.lv.

Ja lapas augšējā malā parādās īpašs paziņojums, tad IP adrese, ar kuru esat pieslēdzies portālam, un, iespējams, arī jūsu dators, ir inficēti.

Jāņem gan vērā, ka šī informācija ne vienmēr attiecināma uz konkrēto datoru. Piemēram, ja lietotāja dators atrodas aiz IP adrešu translācijas un izmanto vienu IP adresi ar citiem organizācijas vai mājas datoriem, tad, iespējams, ka inficēts ir kāds cits dators šajā tīklā, kā rezultātā jāveic gan šobrīd lietojamā datora, gan arī pārējo datoru pārbaude ar kādu no antivīrusu programmām.

Uzklikšķinot uz paziņojuma, parādās incidenta fiksēšanas datums un datorvīrusa nosaukums, kā arī saite uz labo praksi - informāciju, ko darīt, lai no konkrētā vīrusa atbrīvotos.


Publicēts: https://cert.lv