reklama

Aktivujte Windows a nakrmte trojského koníka číslem kreditky

Na program Výhody legálních Windows útočí nový trojský kůň. Nebezpečnost je zatím nízká, avšak je třeba dávat si pozor. Nestalo se i vám, že by vás Windows po spuštění vyzvala k zadání nesmyslných údajů a následné aktivaci? Pokud ne, máte štěstí, Trojan.Kardphisher se vám zatím vyhýbá.

Microsoft snad při aktivaci shromažďuje o počítači i uživateli lecjaké informace, číslo kreditní karty mezi ně však nepatří. Pokud jste při aktivaci svých Windows XP číslo kreditky zadávali, nejspíše jste se stali obětí zákeřného trojského koně, který se maskuje jako aktivační proces v současnosti nejrozšířenějšího operačního systému. Zneužívá tak funkce, kterou Microsoft implementoval pro svou vlastní kontrolu nad používanými instalacemi Windows. I když (samozřejmě) bez spolupráce neopatrného uživatele by to, jako v mnoha podobných případech, nešlo.

Schovává se za aktivaci

Je tomu zhruba týden, co vydala společnost Symantec informace o novém trosjkém koni, který získal pojmenování Trojan.Kardphisher. Nebezpečnost byla kvůli nízkému rozšíření a samozřejmě nutné aktivní spolupráci uživatele klasifikována jako nízká. Přesto je až překvapující drzost autorů. Ti se rozhodli svého trojského koně, který phishingem získává citlivé údaje uživatelů, maskovat jako aktivační proces Windows XP. Pokud jste si právě oddechli s tím, že Windows XP nepoužíváte, opět zbystřete. Škodlivý program je totiž schopen provozu a šíření ve všech dvaatřicetibitových verzích operačních systémů rodiny Windows s výjimkou Windows Vista. S Kardphisherem se tak můžete setkat ve Windows NT, 95, 98, ME, 2000, XP i 2003, přestože napálit uživatele je v systémech nevyžadujících aktivaci zřejmě o něco těžší.

Kardphisher využívá jedné z nejkontroverznějších součástí programu Windows Genuine Advantage (WGA, Výhody legálních Windows). Vydává se za reaktivaci systému. K té čas od času dochází například při změně hardwaru, zcela výjimečně pak i bez zjevné příčiny. Systém zkrátka uživatele vyzve k opětovné aktivaci. Přitom úspěšná aktivace je samozřejmě nezbytná pro to, aby systém prošel ověřením pravosti proti webovým serverům Microsoftu a měl tak přístup k Windows Update a downloadům doplňkového softwaru. Například nové verze Internet Exploreru, Windows Media Playeru či Windows Defenderu nejen že bez úspěšného ověření pravosti nestáhnete, ale ani nenainstalujete, pokud se vám je již podaří získat z jiného zdroje než jsou právě oficiální stránky redmondského giganta.

V případě tohoto trojského koně však nejde o nijak nebezpečný software - uvažujeme-li tedy v rozměrech škodlivosti vlastním přičiněním programu. Jediná škoda, kterou je Kardphisher schopen napáchat, je ta, kterou si uživatel vyzrazením citlivých informací způsobí sám. Po spuštění zobrazí koník obrazovku, jakou vidíte na snímku níže.

Klepněte pro větší obrázek

Platební kartu nechte v peněžence

Text upozorňuje na skutečnost, že vaše kopie Windows byla aktivována jiným uživatelem a žádá její reaktivaci. Z hlediska principu aktivací produktů Microsoftu takováto situace vůbec nemůže nastat. Jakmile se někdo pokusí aktivovat kopii (produktový klíč) Windows, která již na jiném počítači aktivována je, aktivační servery aktivaci odmítnou a zobrazí varování, které o nastalé situaci informuje. Jediná možnost, jak aktivovat již jednou aktivovanou kopii na jiném počítači, je prostřednictvím vyresetování stavu aktivace, které může v databázích Microsoftu provést pouze telefonní operátor, s nímž se po odmítnuté aktivaci spojíte na infolince společnosti. Obzvláště komicky pak působí tučné upozornění, že aktivační proces sice vybere informace o vaší kreditní kartě, ale nijak aktivaci nezpoplatní.

Jak vidíte, na výběr jsou možnosti aktivovat po internetu a odložit aktivaci na pozdější dobu. Jakmile se s touto obrazovkou střetnete, nemůžete spouštět žádné jiné aplikace včetně správce úloh. Můžete pouze volit. A že nejde o volbu bezpečnou, je jasné. Odmítnutí aktivace způsobí okamžité vypnutí počítače. Souhlas s aktivací přesune uživatele na další obrazovku.

Klepněte pro větší obrázek

Zde provedete pouze tři kroky a voilá, aktivace je doko... útočník má vaše osobní údaje. V prvním kroku vybíráte svou geografickou lokaci, v druhém kroku vyplníte e-mailovou adresu a telefonní číslo a nakonec vše korunujete jménem, na nějž je vedena vaše bankovní karta, jejím číslem, kódem PIN pro operace v bankomatech a platby u obchodníků, datem expirace a kódem CVV2, který se nachází na zadní straně karty. S touto sumou informací mají útočníci veškeré podstatné informace doslova naservírovány jako na stříbrném podnose. Zcela bez obtíží mohou, nemáte-li ji pro tento účel zablokovánu, vaši kartu zneužít k platbám po internetu. Pro realizaci online platby totiž stačí číslo karty, měsíc a rok její expirace a kód CVV2. Při troše snahy o výrobu padělku bude následně karta použitelná i v peněžních automatech či k přímým platbám u obchodníků. To vše přirozeně na váš účet.

Jedná se o jeden z nejhloupějších pokusů o získání informací phishingem, který se v poslední době objevil. Přesto jeho nebezpečnost není marginální. Nedá se totiž pochybovat o tom, že především v anglicky mluvících zemích se spousta uživatelů doslova nachytá a údaje o své platební kartě bez váhání vydá.

Po spuštění vytváří Kardphisher ve složce, odkud byl spuštěn, soubor keylog.dll. Registry Windows rovněž obohatí o klíče:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\soft2
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr

Získané informace odešle na počítač skrytý za IP adresou 81.29.241.170. V tuto chvíli jsou naštěstí geografická rozšířenost i pravděpodobnost nákazy značně omezeny. Odstranění také nepředstavuje žádnou překážku. Postačuje jen deaktivovat automatické obnovení systému a přečkat antivirovou kontrolu. Je pravděpodobné, že všechny slušné antiviry již v tuto chvíli jsou schopny Kardphisher detekovat a eliminovat. Na konec je třeba smazat výše zmíněné klíče z registrů.

Stahujte Internet Explorer na závěr

Když už se věnujeme virům, sluší se na závěr upozornit na rozmáhající se epidemii červa W32/Grum.A, známého též jako TR/Proxy.Agent.CL. Jde o koncem března objevený virus, který do e-mailových schránek obětí rozesílá zprávu tvářící se jako by byla odeslána za dresy admin@microsoft.com. Obsahem zprávy je obrázek skrývající odkaz pro stažení dávno neaktuální betaverze Internet Exploreru 7. Místo na servery Microsoftu však odkaz samozřejmě vede jinam. Jak se dá očekávat, po spuštění staženého souboru infikujete svůj systém tímto virem.

Zdroj: Symantec [1, 2], F-Secure

Klepněte pro větší obrázek

Témata článku: Microsoft, Windows, Internet, Internet Explorer, Admin, Defender, Windows Defender

51 komentářů

Nejnovější komentáře

  • Vebloud, Vebloud 8. 5. 2007 13:35:09
    Kteří se časem stanou američany.
  • Já1. 7. 5. 2007 23:17:54
    hochu, hochu, originál nevlastníš ani náhodou. Přečti si tu OEM licenci a...
  • Já1. 7. 5. 2007 23:11:26
    Ty máš na desktopu win2003? To jsi asi ..... A winy ti fakt přepsaly datum...
reklama
Určitě si přečtěte

Vybíráte herní periferii nebo hardware? Pak zapomeňte na nálepku Gaming

Vybíráte herní periferii nebo hardware? Pak zapomeňte na nálepku Gaming

** Herní hardware se od toho běžného často liší jen vzhledem ** Při výběru stále nezapomínejte na základní parametry ** Poradíme jak vybrat herní hardware i periferie

20.  2.  2017 | Stanislav Janů | 36

10 nejhorších produktů v historii Microsoftu

10 nejhorších produktů v historii Microsoftu

20.  2.  2017 | Karel Javůrek | 133

Pojďme programovat elektroniku: Žádný bastlíř se neobejde bez armády švábů

Pojďme programovat elektroniku: Žádný bastlíř se neobejde bez armády švábů

** Každý bastlíř se po čase neobjede bez armády švábů ** Dnes si některé z nich vyzkoušíme ** Třeba zázračný posuvný registr

19.  2.  2017 | Jakub Čížek | 39

AMD oficiálně představilo procesory Ryzen. Známe i jejich české ceny

AMD oficiálně představilo procesory Ryzen. Známe i jejich české ceny

** AMD uvedlo první tři procesory Ryzen 7 ** Všechny budou pracovat s osmi jádry a šestnácti vlákny ** Na pulty obchodů se dostanou už za týden

22.  2.  2017 | Stanislav Janů | 131

EU se děsí Windows 10. Prý o nás vědí až příliš. Microsoft chystá změny

EU se děsí Windows 10. Prý o nás vědí až příliš. Microsoft chystá změny

** Evropští úředníci chtějí, aby byly Desítky transparentnější ** Microsoft od jara skutečně chystá změny ** Ochráncům soukromí to ale nestačí

21.  2.  2017 | Jakub Čížek | 218

Remix Singularity: Microsoft si na tom vylámal zuby. Jak dopadne Android?

Remix Singularity: Microsoft si na tom vylámal zuby. Jak dopadne Android?

** Microsoft do svých telefonů integroval desktopové prostředí ** Moc to ale nevyšlo, chyběl pořádný výkon ** Teď to zkoušejí ex-googleři s Remix Singularity

23.  2.  2017 | Jakub Čížek | 73


Aktuální číslo časopisu Computer

Supertéma o počítačové bezpečnosti

AMD Ryzen přichází

Velké testy kinoprojektorů a levných špuntových sluchátek

Příslušenství do USB-C

reklama
reklama