עדכון חם! - התפרצות תוכנת כופר בAMMYY Admin

  • הוסף לסימניות
  • #1
החל מאתמול באתר הרשמי של AMMYY admin הקליינט הרשמי שלהם מדביק מחשבים בתוכנת כופר.
 
  • הוסף לסימניות
  • #2
מאתמול?

כל מי שעשה שימוש בתוכנה AMMYY Admin והוריד את הקליינט מהאתר הרשמי בסוף אוקטובר ותחילת נובמבר הוא בעל סבירות גבוהה להדבקה גם במחשב שלו וגם במחשבים אליהם הוא התחבר, כולל שרתים.

כתבה בESET
כתבה מתורגמת בכלכליסט
 
  • הוסף לסימניות
  • #3
מה יעשה מי שהוריד?
(חוץ מלגבות שזה תמיד טוב)
 
  • הוסף לסימניות
  • #4
נכתב ע"י עשרים ושתים;1884543:
החל מאתמול באתר הרשמי של AMMYY admin הקליינט הרשמי שלהם מדביק מחשבים בתוכנת כופר.

מה הפירוש תוכנת כופר?,

ומה הפתרון לזה?
 
  • הוסף לסימניות
  • #5
נכתב ע"י meir165;1885220:
מה הפירוש תוכנת כופר?,

ומה הפתרון לזה?

תוכנת כופר זו תוכנה שמצפינה את הקבצים שלך במחשב - ורוצה כסף כדי לתת אותם בחזרה

הפתרון הוא לשמור גיבוי של הקבצים ולא לפתוח מיילים ממקור לא ברור.
 
  • הוסף לסימניות
  • #7
נכתב ע"י עשרים ושתים;1885578:
אתמול בא הכופר- עד אז זה רק היה סתם וירוסים מעצבנים.

צודק, כנראה שיש עליהם מתקפה מתמשכת.
כתבה
 
  • הוסף לסימניות
  • #8
eset כבר מזמן מגלה את התוכנה שלהם כוירוס משום מה. עכשיו הבנתי למה.
 
  • הוסף לסימניות
  • #9
נכתב ע"י פרסומון;1885899:
eset כבר מזמן מגלה את התוכנה שלהם כוירוס משום מה. עכשיו הבנתי למה.

זה מה שהם כותבים:

בשנים האחרונות מזהה ESET את הקליינט של AMMYY Admin בתור Potentially unsafe Application, שהיא קטגוריית זיהוי שמיועדת לתוכנות שהמטרה שלהן אינה זדונית, אולם הן משמשות פעמים רבות לתרמיות מקוונות וגם ככלי פריצה.

נשאלתי פעמים רבות ע"י המשווקים והלקוחות שלנו מדוע אנחנו מזהים את AMMYY Admin בצורה הזו, והסברתי תמיד שהכלי נמצא בשימוש נרחב על ידי האקרים ועבריינים אינטרנטיים, שמשתמשים בקליינט כדי להתחבר לתחנות או לשרתים של הקורבנות שלהם, ושהוא משולב פעמים רבות בנוזקות. עכשיו בפעם הראשונה משולבות הנוזקות בצורה שקטה בקליינט הרשמי של AMMY Admin.

בנוסף הכלי נמצא בשימוש בתרמיות טלפוניות כבר יותר מ 5 שנים, בהן מתחזים המתקשרים לנציגים טכניים של חברות מוכרות, או מפנים למספר הטלפון שלהם מתוך אימייל או אתר פישינג.
 
  • הוסף לסימניות
  • #10
אפשר תאריך מדיוק. ממתי זה שונה לתוכנה עם כופר. ואם יש מישהו שיש לו את ה exe עם הכופר??
מה ה sha1 של התוכנה המקורית יש למישהו מושג??
 
  • הוסף לסימניות
  • #12
זה מה שהעלת.
https://www.virustotal.com/en-gb/fi...fe4baef51ae12353941e8b1532b231e6eac/analysis/

זה מה שהעלתי ב 8 בספטמבר. לאתר של נטפרי.
https://www.virustotal.com/en-gb/fi...4189deaeb5f8bcf0118f3d6484d0bdee9ed/analysis/

וזה עוד גירסה שמצאתי באינטרנט.
https://www.virustotal.com/en-gb/fi...1bfa97a334de49ce015cf65396125c13d20/analysis/

איך אפשר לדעת מה המקור. הדבר היחיד שאני רואה שהחתימה הדיגיטלית של מה שהעלתי שונה.
 
  • הוסף לסימניות
  • #13
נכתב ע"י mat;1885979:
אפשר תאריך מדיוק. ממתי זה שונה לתוכנה עם כופר. ואם יש מישהו שיש לו את ה exe עם הכופר??
מה ה sha1 של התוכנה המקורית יש למישהו מושג??

ב- 24 שעות האחרונות הבחינו במחלקת התמיכה שלנו שגולשים שניסו להתקין את התוכנה לחיבור מרחוק מאתר Ammyy Admin נתקלו בניסיון להדבקה בתוכנת כופר המזוהה על ידי ESET כ- Filecoder.FJ.
כך מזוהה האיום על ידי ESET:
צפה בקובץ המצורף 267996

לפי ESET המתקפה על אתר Ammy Admin החלה ב- 26 לאוקטובר, והנוזקה הראשונה שהופצה באמצעותו הייתה Lurk Downloader - תוכנה זדונית שיודעת להסוות את עצמה בתמונות, ומשמשת להורדה של נוזקות נוספות למחשב לבחירת התוקפים. לאחר מכן, ב- 29 באוקטובר החל האתר להפיץ את הנוזקה CoreBot, שמשמשת בעיקר לגניבת מידע, אולם יכולה לשמש גם להורדה של תוכנות כופר.

בשלב הבא שולבו נוזקות נוספות שמשמשות בעיקר לגניבה של מידע פיננסי מחברות ראיית חשבון, או ממחלקת ראיית החשבון הפנימית בחברות וארגונים. נוזקות אלו יודעות גם לשלוף מידע אודות התוכנות מותקנות על המחשב ואתרים שבהם מבקר המשתמש, כדי לאסוף מידע מקדים על המשתמש, ולנסות לצפות האם המתקפה תהיה "רווחית".

לאחר יומיים נוספים שולבה נוזקה נוספת המכונה Rabbyus,;המסוגלת לגנוב פרטי כניסה אפילו לחשבונות בנק המוגנים באמצעות התקן אבטחה פיזי. ולבסוף שולבה נוזקה שמיועדת לגניבה של פרטי אשראי מחברות פיננסיות או קופות רושמות, ומסוגלת לפעול על מספר רב של מערכות הפעלה.
 

קבצים מצורפים

  • ammyy_blog_1.png
    KB 13.8 · צפיות: 18
  • הוסף לסימניות
  • #14
אולי יעזור לך
רשימה של הנוזקות שצורפו וכיצד הן מזוהות ע"י ESET
(פורסם באתר ESET ב- 11/11/2015)

צפה בקובץ המצורף 268000
 

קבצים מצורפים

  • לכידה.JPG
    KB 175.8 · צפיות: 23
  • הוסף לסימניות
  • #15
נכתב ע"י mat;1886017:
זה מה שהעלת.
https://www.virustotal.com/en-gb/fi...fe4baef51ae12353941e8b1532b231e6eac/analysis/

זה מה שהעלתי ב 8 בספטמבר. לאתר של נטפרי.
https://www.virustotal.com/en-gb/fi...4189deaeb5f8bcf0118f3d6484d0bdee9ed/analysis/

וזה עוד גירסה שמצאתי באינטרנט.
https://www.virustotal.com/en-gb/fi...1bfa97a334de49ce015cf65396125c13d20/analysis/

איך אפשר לדעת מה המקור. הדבר היחיד שאני רואה שהחתימה הדיגיטלית של מה שהעלתי שונה.
את מה שאני העליתי, הורדתי מהאתר שלהם בתאריך:
20/10/14
לפני תחילת המתקפה.
 
  • הוסף לסימניות
  • #18
נכתב ע"י .D.H.K;1886019:
ב- 24 שעות האחרונות הבחינו במחלקת התמיכה שלנו שגולשים שניסו להתקין את התוכנה לחיבור מרחוק מאתר Ammyy Admin נתקלו בניסיון להדבקה בתוכנת כופר המזוהה על ידי ESET כ- Filecoder.FJ.
כך מזוהה האיום על ידי ESET:
צפה בקובץ המצורף 267996

לפי ESET המתקפה על אתר Ammy Admin החלה ב- 26 לאוקטובר, והנוזקה הראשונה שהופצה באמצעותו הייתה Lurk Downloader - תוכנה זדונית שיודעת להסוות את עצמה בתמונות, ומשמשת להורדה של נוזקות נוספות למחשב לבחירת התוקפים. לאחר מכן, ב- 29 באוקטובר החל האתר להפיץ את הנוזקה CoreBot, שמשמשת בעיקר לגניבת מידע, אולם יכולה לשמש גם להורדה של תוכנות כופר.

בשלב הבא שולבו נוזקות נוספות שמשמשות בעיקר לגניבה של מידע פיננסי מחברות ראיית חשבון, או ממחלקת ראיית החשבון הפנימית בחברות וארגונים. נוזקות אלו יודעות גם לשלוף מידע אודות התוכנות מותקנות על המחשב ואתרים שבהם מבקר המשתמש, כדי לאסוף מידע מקדים על המשתמש, ולנסות לצפות האם המתקפה תהיה "רווחית".

לאחר יומיים נוספים שולבה נוזקה נוספת המכונה Rabbyus,;המסוגלת לגנוב פרטי כניסה אפילו לחשבונות בנק המוגנים באמצעות התקן אבטחה פיזי. ולבסוף שולבה נוזקה שמיועדת לגניבה של פרטי אשראי מחברות פיננסיות או קופות רושמות, ומסוגלת לפעול על מספר רב של מערכות הפעלה.

אולי תעלה את זה לאתר הזה.
https://www.virustotal.com/

שנראה ברור איך נראה האיום האם יש לזה חתימה דיגיטלית לווירוסים או שאין.
 
  • הוסף לסימניות
  • #19
נכתב ע"י mat;1886079:
אולי תעלה את זה לאתר הזה.
https://www.virustotal.com/

שנראה ברור איך נראה האיום האם יש לזה חתימה דיגיטלית לווירוסים או שאין.

אין לי את הקובץ הנגוע.
העתקתי לך מהכתבה כאן

גוגל כרום לא נותן עכשיו להוריד מהאתר שלהם.
כמו"כ בדפדפן אקספלורר זה נחסם ע"י מסנן SmartScreen.
 
  • הוסף לסימניות
  • #20
מי שהוריד את התכנה ממזמן. האם יש לו בעיה להשתמש בזה?
 

פרוגבוט

תוכן שיווקי
פרסומת

פוסטים חדשים שאולי לא קראת....

הצטרפות לניוזלטר

איזה כיף שהצטרפתם לניוזלטר שלנו!

מעכשיו, תהיו הראשונים לקבל את כל העדכונים, החדשות, ההפתעות בלעדיות, והתכנים הכי חמים שלנו בפרוג!

לוח מודעות

הפרק היומי

הפרק היומי! כל ערב פרק תהילים חדש. הצטרפו אלינו לקריאת תהילים משותפת!


תהילים פרק כה

אלְדָוִד אֵלֶיךָ יי נַפְשִׁי אֶשָּׂא:באֱלֹהַי בְּךָ בָטַחְתִּי אַל אֵבוֹשָׁה אַל יַעַלְצוּ אֹיְבַי לִי:גגַּם כָּל קוֶֹיךָ לֹא יֵבֹשׁוּ יֵבֹשׁוּ הַבּוֹגְדִים רֵיקָם:דדְּרָכֶיךָ יי הוֹדִיעֵנִי אֹרְחוֹתֶיךָ לַמְּדֵנִי:ההַדְרִיכֵנִי בַאֲמִתֶּךָ וְלַמְּדֵנִי כִּי אַתָּה אֱלֹהֵי יִשְׁעִי אוֹתְךָ קִוִּיתִי כָּל הַיּוֹם:וזְכֹר רַחֲמֶיךָ יי וַחֲסָדֶיךָ כִּי מֵעוֹלָם הֵמָּה:זחַטֹּאות נְעוּרַי וּפְשָׁעַי אַל תִּזְכֹּר כְּחַסְדְּךָ זְכָר לִי אַתָּה לְמַעַן טוּבְךָ יי:חטוֹב וְיָשָׁר יי עַל כֵּן יוֹרֶה חַטָּאִים בַּדָּרֶךְ:טיַדְרֵךְ עֲנָוִים בַּמִּשְׁפָּט וִילַמֵּד עֲנָוִים דַּרְכּוֹ:יכָּל אָרְחוֹת יי חֶסֶד וֶאֱמֶת לְנֹצְרֵי בְרִיתוֹ וְעֵדֹתָיו:יאלְמַעַן שִׁמְךָ יי וְסָלַחְתָּ לַעֲוֹנִי כִּי רַב הוּא:יבמִי זֶה הָאִישׁ יְרֵא יי יוֹרֶנּוּ בְּדֶרֶךְ יִבְחָר:יגנַפְשׁוֹ בְּטוֹב תָּלִין וְזַרְעוֹ יִירַשׁ אָרֶץ:ידסוֹד יי לִירֵאָיו וּבְרִיתוֹ לְהוֹדִיעָם:טועֵינַי תָּמִיד אֶל יי כִּי הוּא יוֹצִיא מֵרֶשֶׁת רַגְלָי:טזפְּנֵה אֵלַי וְחָנֵּנִי כִּי יָחִיד וְעָנִי אָנִי:יזצָרוֹת לְבָבִי הִרְחִיבוּ מִמְּצוּקוֹתַי הוֹצִיאֵנִי:יחרְאֵה עָנְיִי וַעֲמָלִי וְשָׂא לְכָל חַטֹּאותָי:יטרְאֵה אוֹיְבַי כִּי רָבּוּ וְשִׂנְאַת חָמָס שְׂנֵאוּנִי:כשָׁמְרָה נַפְשִׁי וְהַצִּילֵנִי אַל אֵבוֹשׁ כִּי חָסִיתִי בָךְ:כאתֹּם וָיֹשֶׁר יִצְּרוּנִי כִּי קִוִּיתִיךָ:כבפְּדֵה אֱלֹהִים אֶת יִשְׂרָאֵל מִכֹּל צָרוֹתָיו:
נקרא  2  פעמים
למעלה