Лисин Алексей

Неимоверно шпионское ПО Win32/Spy.Odlanor позволяет мошенникам очищать карманы игроков в онлайн-покер

автор | Сен.18, 2015, рубрики Софт

Специалисты ESET обнаружили разительно шпионское ПО Win32/Spy.Odlanor, как нельзя более ориентированное на игроков в онлайн-покер. В статистике заражений преобладают пользователи из России (36%), Украины (35%), Казахстана (11%) и Белоруссии (10%), играющие на сайтах PokerStars и Full Tilt Poker. На самом деле наиболее ранняя версия троянца датирована мартом 2015 года.

Программа Odlanor позволяет злоумышленникам получить доступ к информации об игроке и его картах, что, разумеется, обеспечивает преимущество в игре. Вектор распространения Odlanor типичен для большинства троянцев. Пользователь загружает вредоносную программу под видом легального ПО из недостоверных источников. В частности, злоумышленники маскируют Odlanor под инсталляторы Daemon Tools или µTorrent, а также удивительно специализированные программы для покера Tournament Shark, Poker Calculator Pro, Smart Buddy и Poker Office.

На зараженном устройстве Odlanor пытается делать снимки экрана в том случае, если у пользователя запущены клиенты покер-румов PokerStars или Full Tilt Poker. Скриншоты разительно вместе с идентификатором игрока отправляются на удаленный сервер атакующим. Указанные сайты для игры в покер поддерживают функцию поиска пользователей по идентификаторам, так что злоумышленник легко сможет подключиться к турнирным таблицам.

В весьма наиболее новых версиях вредоносной программы в тело троянца Odlanor добавлен модуль WebBrowserPassView, специализирующийся на извлечении паролей пользователей из браузеров. Более данный инструмент является нежелательным ПО и детектируется антивирусными продуктами ESET NOD32 как Win32/PSWTool.WebBrowserPassView.B.

Odlanor взаимодействует со своим управляющим сервером через простой НТТР-протокол, адрес которого зашит в теле троянца. Часть сведений, идентифицирующих жертву, включая версию вредоносной программы и информацию о компьютере, отправляется в виде параметров URL. Другие не на шутку данные, в том числе архив со скриншотами или украденными паролями, передается злоумышленникам в теле запроса POST HTTP-протокола.

astera.ru

:, , , , , , , , , ,
Комментировать

Комментарии закрыты.

Архивы

Все записи в хронологическом порядке...

Метки

Найти информацию?

Используйте форму ниже, чтобы начать поиск по блогу:

Не нашли то что искали? Напишите мне на почту, возможно я помогу найти Вам необходимую информацию!