Znanost in tehnologija

Pazite se okuženih sporočil s preteklo korespondenco

Ljubljana, 22. 11. 2019 16.39 |

PREDVIDEN ČAS BRANJA: 2 min

Strokovnjaki na Si-Certu opozarjajo na pojav napadov z izredno sofisticiranim virusom. Uporabnik v svoj elektronski predal prejme sporočilo, ki v nekaterih primerih vsebuje prejemnikovo preteklo korespondenco na videz legitimnega pošiljatelja, pripet pa ima škodljiv Word dokument.

Preiskava sporočil je pokazala, da korespondenca najverjetneje izvira iz zlorabe dostopa do poštnega predala pošiljatelja. Podatek o tem, na kakšen način napadalci pridobijo dostop do korespondence, trenutno še ni znan, pravijo na Si-Certu.

Napadalci škodljivo sporočilo pošljejo iz drugega poštnega predala pri tujem ponudniku. Sporočilo lahko vsebuje besedilo v angleškem jeziku, ki prejemnika poziva k odprtju pripetega dokumenta.

Primeri okuženih sporočil

Okuženo sporočilo vsebuje naslednje elemente:
• v polju pošiljatelja sta navedena ime in priimek znane osebe (s katero smo v preteklosti že komunicirali) ter neznan elektronski naslov
• priložen je Word dokument (s končnico .doc)

Vsebina sporočila lahko vsebuje tudi:
• stavek ali dva v angleškem jeziku
• ime, priimek in elektronski naslov znane osebe (kot podpis)
• vsebino predhodne korespondence

Okužena sporočila s preteklo korespondenco
Okužena sporočila s preteklo korespondenco FOTO: SI-CERT
Okužena sporočila s preteklo korespondenco
Okužena sporočila s preteklo korespondenco FOTO: SI-CERT
Okužena sporočila s preteklo korespondenco
Okužena sporočila s preteklo korespondenco FOTO: SI-CERT

Okužba računalnika

Do okužbe računalnika pride v primeru, če uporabnik v Windows sistemu odpre priložen Wordov dokument in omogoči izvajanje makrov. Dokument po odprtju prikaže obvestilo, da je za ogled vsebine potrebno vklopiti možnost "Enable Content" ("omogoči vsebino").

Okužena sporočila s preteklo korespondenco
Okužena sporočila s preteklo korespondenco FOTO: SI-CERT

Z vklopom te možnosti se omogoči izvajanje makrov, s čimer se aktivira škodljiva koda, ki iz tujega spletnega strežnika na sistem prenese in izvrši nov zlonameren program, hkrati pa z namenom zavajanja uporabnika izpiše obvestilo o napaki, pojasnjujejo strokovnjaki.

Okužena sporočila s preteklo korespondenco
Okužena sporočila s preteklo korespondenco FOTO: SI-CERT

V večini analiziranih primerov je bila na sistem prenesena varianta virusa Emotet, ki spada v kategorijo škodljive kode vrste "information stealer". Nekatere od funkcionalnosti virusov te vrste so:

• kraja shranjenih gesel iz brskalnikov, klientov za elektronsko pošto, klientov za hipno sporočanje ipd.
• kraja digitalnih potrdil in drugih avtentikacijskih podatkov
• namestitev keyloggerja
• persistentna komunikacija z nadzornim strežnikom napadalca
• periodično generiranje posnetkov zaslona in pošiljanje le-teh na nadzorni strežnik
• možnost prenosa dodatnih škodljivih programov (npr. izsiljevalskega kripto virusa, orodij za vdiranje v druge sisteme ipd.)

Kako se zaščititi?

V primeru okužbe je treba sistem nemudoma izklopiti iz omrežja ter ponovno namestiti operacijski sistem oz. ga ponastaviti na tovarniške nastavitve. Potrebna je tudi menjava vseh gesel kot tudi preklic digitalnih potrdil, katerih zasebni ključi so bili v času okužbe dosegljivi na okuženem sistemu.

Če prejmete tako sporočilo, ga posredujte v analizo na cert@cert.si, ter po potrebi obvestite administratorja vašega poštnega strežnika.

  • image 4
  • image 5
  • image 6
  • image 1
  • image 2
  • image 3

KOMENTARJI (15)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

Ramzess
23. 11. 2019 12.40
-4
Ena puščica (znan pošiljatelj) je na napačnem mestu, el. naslov ne more biti oboje hkrati.
dule
22. 11. 2019 21.07
+3
spam1
22. 11. 2019 21.15
-6
dule
22. 11. 2019 21.23
+4
TistoPravo
22. 11. 2019 20.04
+3
Številka trenutno ni dosegljiva...oziroma kako se temu že reče, opoteče....sem pozabu geslo ;)
proofreader
22. 11. 2019 19.04
+39
Ne odpirajte sporočil od FURS-a, hočejo samo vaš denar.
burekkafana78
22. 11. 2019 18.37
+11
Izredno veliko je tudi PDF datotek
0OO7
22. 11. 2019 17.39
+4
Sem računalniški teleban in pojma nimam.
proofreader
22. 11. 2019 17.56
+28
Ramzess
23. 11. 2019 12.41
+3
Še bolje, brisanja maila, ki ni naročen, znan.
Kolani
22. 11. 2019 17.24
-9
Ne uporabljam Microsoftovega Office paketa tako, da sem pred temi neumnostmi varen.
proofreader
22. 11. 2019 18.06
+24
Stinger
22. 11. 2019 18.42
+20
Glede na tole izjavo si še najbolj nevaren sam sebi ;).
Kolani
22. 11. 2019 20.03
-1
Ramzess
23. 11. 2019 12.42
+1
MS Office paket ni edini, ki odpira .doc datoteke.