Aktivujte Windows a nakrmte trojského koníka číslem kreditky

Na program Výhody legálních Windows útočí nový trojský kůň. Nebezpečnost je zatím nízká, avšak je třeba dávat si pozor. Nestalo se i vám, že by vás Windows po spuštění vyzvala k zadání nesmyslných údajů a následné aktivaci? Pokud ne, máte štěstí, Trojan.Kardphisher se vám zatím vyhýbá.

Microsoft snad při aktivaci shromažďuje o počítači i uživateli lecjaké informace, číslo kreditní karty mezi ně však nepatří. Pokud jste při aktivaci svých Windows XP číslo kreditky zadávali, nejspíše jste se stali obětí zákeřného trojského koně, který se maskuje jako aktivační proces v současnosti nejrozšířenějšího operačního systému. Zneužívá tak funkce, kterou Microsoft implementoval pro svou vlastní kontrolu nad používanými instalacemi Windows. I když (samozřejmě) bez spolupráce neopatrného uživatele by to, jako v mnoha podobných případech, nešlo.

Schovává se za aktivaci

Je tomu zhruba týden, co vydala společnost Symantec informace o novém trosjkém koni, který získal pojmenování Trojan.Kardphisher. Nebezpečnost byla kvůli nízkému rozšíření a samozřejmě nutné aktivní spolupráci uživatele klasifikována jako nízká. Přesto je až překvapující drzost autorů. Ti se rozhodli svého trojského koně, který phishingem získává citlivé údaje uživatelů, maskovat jako aktivační proces Windows XP. Pokud jste si právě oddechli s tím, že Windows XP nepoužíváte, opět zbystřete. Škodlivý program je totiž schopen provozu a šíření ve všech dvaatřicetibitových verzích operačních systémů rodiny Windows s výjimkou Windows Vista. S Kardphisherem se tak můžete setkat ve Windows NT, 95, 98, ME, 2000, XP i 2003, přestože napálit uživatele je v systémech nevyžadujících aktivaci zřejmě o něco těžší.

Kardphisher využívá jedné z nejkontroverznějších součástí programu Windows Genuine Advantage (WGA, Výhody legálních Windows). Vydává se za reaktivaci systému. K té čas od času dochází například při změně hardwaru, zcela výjimečně pak i bez zjevné příčiny. Systém zkrátka uživatele vyzve k opětovné aktivaci. Přitom úspěšná aktivace je samozřejmě nezbytná pro to, aby systém prošel ověřením pravosti proti webovým serverům Microsoftu a měl tak přístup k Windows Update a downloadům doplňkového softwaru. Například nové verze Internet Exploreru, Windows Media Playeru či Windows Defenderu nejen že bez úspěšného ověření pravosti nestáhnete, ale ani nenainstalujete, pokud se vám je již podaří získat z jiného zdroje než jsou právě oficiální stránky redmondského giganta.

V případě tohoto trojského koně však nejde o nijak nebezpečný software - uvažujeme-li tedy v rozměrech škodlivosti vlastním přičiněním programu. Jediná škoda, kterou je Kardphisher schopen napáchat, je ta, kterou si uživatel vyzrazením citlivých informací způsobí sám. Po spuštění zobrazí koník obrazovku, jakou vidíte na snímku níže.

Platební kartu nechte v peněžence

Text upozorňuje na skutečnost, že vaše kopie Windows byla aktivována jiným uživatelem a žádá její reaktivaci. Z hlediska principu aktivací produktů Microsoftu takováto situace vůbec nemůže nastat. Jakmile se někdo pokusí aktivovat kopii (produktový klíč) Windows, která již na jiném počítači aktivována je, aktivační servery aktivaci odmítnou a zobrazí varování, které o nastalé situaci informuje. Jediná možnost, jak aktivovat již jednou aktivovanou kopii na jiném počítači, je prostřednictvím vyresetování stavu aktivace, které může v databázích Microsoftu provést pouze telefonní operátor, s nímž se po odmítnuté aktivaci spojíte na infolince společnosti. Obzvláště komicky pak působí tučné upozornění, že aktivační proces sice vybere informace o vaší kreditní kartě, ale nijak aktivaci nezpoplatní.

Jak vidíte, na výběr jsou možnosti aktivovat po internetu a odložit aktivaci na pozdější dobu. Jakmile se s touto obrazovkou střetnete, nemůžete spouštět žádné jiné aplikace včetně správce úloh. Můžete pouze volit. A že nejde o volbu bezpečnou, je jasné. Odmítnutí aktivace způsobí okamžité vypnutí počítače. Souhlas s aktivací přesune uživatele na další obrazovku.

Zde provedete pouze tři kroky a voilá, aktivace je doko... útočník má vaše osobní údaje. V prvním kroku vybíráte svou geografickou lokaci, v druhém kroku vyplníte e-mailovou adresu a telefonní číslo a nakonec vše korunujete jménem, na nějž je vedena vaše bankovní karta, jejím číslem, kódem PIN pro operace v bankomatech a platby u obchodníků, datem expirace a kódem CVV2, který se nachází na zadní straně karty. S touto sumou informací mají útočníci veškeré podstatné informace doslova naservírovány jako na stříbrném podnose. Zcela bez obtíží mohou, nemáte-li ji pro tento účel zablokovánu, vaši kartu zneužít k platbám po internetu. Pro realizaci online platby totiž stačí číslo karty, měsíc a rok její expirace a kód CVV2. Při troše snahy o výrobu padělku bude následně karta použitelná i v peněžních automatech či k přímým platbám u obchodníků. To vše přirozeně na váš účet.

Jedná se o jeden z nejhloupějších pokusů o získání informací phishingem, který se v poslední době objevil. Přesto jeho nebezpečnost není marginální. Nedá se totiž pochybovat o tom, že především v anglicky mluvících zemích se spousta uživatelů doslova nachytá a údaje o své platební kartě bez váhání vydá.

Po spuštění vytváří Kardphisher ve složce, odkud byl spuštěn, soubor keylog.dll. Registry Windows rovněž obohatí o klíče:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\soft2
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr

Získané informace odešle na počítač skrytý za IP adresou 81.29.241.170. V tuto chvíli jsou naštěstí geografická rozšířenost i pravděpodobnost nákazy značně omezeny. Odstranění také nepředstavuje žádnou překážku. Postačuje jen deaktivovat automatické obnovení systému a přečkat antivirovou kontrolu. Je pravděpodobné, že všechny slušné antiviry již v tuto chvíli jsou schopny Kardphisher detekovat a eliminovat. Na konec je třeba smazat výše zmíněné klíče z registrů.

Stahujte Internet Explorer na závěr

Když už se věnujeme virům, sluší se na závěr upozornit na rozmáhající se epidemii červa W32/Grum.A, známého též jako TR/Proxy.Agent.CL. Jde o koncem března objevený virus, který do e-mailových schránek obětí rozesílá zprávu tvářící se jako by byla odeslána za dresy admin@microsoft.com. Obsahem zprávy je obrázek skrývající odkaz pro stažení dávno neaktuální betaverze Internet Exploreru 7. Místo na servery Microsoftu však odkaz samozřejmě vede jinam. Jak se dá očekávat, po spuštění staženého souboru infikujete svůj systém tímto virem.

Zdroj: Symantec [1, 2], F-Secure

Diskuze (51) Další článek: Ke stažení: Vylepšete výkon své grafické karty

Témata článku: , , , , , , , , , , , , , , , , , , , , , , , ,