Новая вредоносная программа работает без создания файлов на компьютере

Специалисты «Лаборатории Касперского» сообщили об обнаружении уникальной атаки. Особенностью ее является то, что используется вредоносная программа, которая может функционировать без создания файлов на зараженной системе. Для распространения вредоносного кода задействована тизерная сеть, включающая в себя ряд популярных российских новостных ресурсов.
В частности, проведенное исследование показало, что заражению подверглись посетители сайтов некоторых российских онлайн-СМИ, использующих на своих страницах тизеры сети, организованной при помощи технологий AdFox. Так, при загрузке одного из тизеров новостей браузер пользователя скрытно перенаправлялся на вредоносный сайт, содержащий Java-эксплойт, но, в отличие от стандартных drive-by атак, данная вредоносная программа не загружается на жесткий диск, а работает исключительно в оперативной памяти компьютера.
Действуя как бот, зловред посылал на сервер злоумышленников запросы и данные об истории посещения сайтов из браузера пользователя. Если в переданных данных содержалась информация об использовании системы дистанционного банковского обслуживания, на зараженный компьютер устанавливался троянец Lurk, предназначенный для хищения конфиденциальной информации пользователей для доступа к системам онлайн-банкинга ряда крупных российских банков.
Эксперты отмечают, что сама сеть AdFox не является источником заражения - изменения в код баннеров анонсов новостей путем добавления к ним ссылки на вредоносный сайт были внесены злоумышленниками с аккаунта одного из клиентов AdFox.
По словам специалистов компании, единственным надежным способом защиты от вредоносных программ, использующих уязвимости, является своевременная установка обновлений. В данном случае для устранения уязвимости CVE-2011-3544 в Java рекомендуется установка патча от Oracle.
Комментарии читателей Оставить комментарий