Összefoglaló
A Broluxa trójai kifejezetten banki weboldalakhoz tartozó hitelesítő információk megkaparintására termett. A kártékony tevékenységét abból a szempontból célzottan tudja végezni, hogy a terjesztői meghatározhatják, hogy mely banki webhelyek esetében kell aktivizálódnia. A trójai két listát tölt le a vezérlőszervereiről. Amennyiben a felhasználó olyan weboldalt tekint meg, amely URL vagy címsor szempontjából illeszkedik a letöltött listákra, akkor a Broluxa elindít egy Internet Explorer folyamatot, majd betölt egy meghamisított, adathalász weblapot, amely megszólalásig hasonlít az eredeti változatra. Amennyiben a felhasználó ezen adja meg a bejelentkezéshez szükséges adatait, akkor az értékes információk rögtön a támadók kezébe kerülnek.
A Broluxa két sebezhetőséget is megpróbál kihasználni a terjedése, illetve a fertőzése során. Egyrészt egy 2014-ben feltárt Windows sérülékenységet, másrészt egy idén nyáron leleplezett Flash Player hibát. Mindkét biztonsági rés könnyedén befoltozható a Windows és a Flash Player frissítésével.
Leírás
1. Létrehozza a következő fájlokat:
%UserProfile%Start MenuProgramsStartup[…].exe
%UserProfile%AppDataRoamingMicrosoftWindowsStart MenuProgramsStartup[…].exe
2. Egy távoli kiszolgálóról letölt egy olyan fájlt, amely banki weboldalak címeit tartalmazza. Ezt az állományt az alábbiak szerint menti le:
%Temp%url.txt
3. Egy további fájlt tölt le, amely címsorokat tartalmaz. Ezt a fájlt a következőképpen tárolja le:
%Temp%title.txt
Megoldás
- Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket) se!
- Használjon offline biztonsági mentést!
- Az eltávolításban segítséget nyújthat: Norton Power Eraser (NPE), Norton Bootable Recovery Tool.
Támadás típusa
Information disclosure (Információ/adat szivárgás)Manipulation of data
Security bypass (Biztonsági szabályok megkerülése)
Trójai
backdoor
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.symantec.com
Egyéb referencia: isbk.hu