Spam kampaniyasi imzo asosidagi antivirus yechimlaridan qochish uchun bir qator hiyla-nayranglardan foydalanadi.
ZDNet xabar berishicha, ilgari butun dunyo bo’ylab sanoat korxonalariga hujumlarda ishlatilgan Adwind troyan dasturi antivirus dasturlaridan qochish uchun mo’ljallangan yangi vositalar to’plamini sotib oldi. AlienSpy, JSocket va jRat nomi bilan ham tanilgan ushbu troyan turli xil funktsiyalarga ega. Adwind kompyuter haqida ma’lumot to’plash, tugmachalarni bosish, hisob ma’lumotlarini o’g’irlash, video va audio yozib olish va skrinshotlar olish imkoniyatiga ega.
Joriy yilning avgust oyida Cisco Talos kompaniyasining kiberxavfsizlik bo’yicha tadqiqotchilari troyanning eng so’nggi versiyalaridan biri bo’lgan Adwind 3.0 ni tarqatuvchi yangi spam kampaniyasini aniqladilar. Kampaniya Windows, Linux va macOS operatsion tizimlarida ishlaydigan kompyuterlarga qaratilgan bo’lib, asosan Turkiya va Germaniyadagi qurbonlarga qaratilgan edi.
Microsoft Excel’ni buzish va antivirus yechimlarini chetlab o‘tishga qaratilgan yangi Dynamic Data Exchange (DDE) kod kiritish funksiyasi alohida qiziqish uyg‘otadi.
Hujumchilar sukut bo’yicha Excel tomonidan ochiladigan .CSV yoki .XLT qo’shimchalarini o’z ichiga olgan zararli xabarlarni yuborishadi.
Mutaxassislarning fikriga ko’ra, yangi usul chalkashtirish maqsadida amalga oshirilgan. Fayl boshida tekshirish uchun sarlavha yo’q, bu esa o’z navbatida CSV formatida ASCII belgilarini kutadigan antivirus dasturini chalkashtirib yuborishi mumkin.
Faylni zararli dastur sifatida aniqlash o’rniga, antivirus dasturi shunchaki faylni buzilgan deb hisoblashi mumkin.
Keyin zararli dastur bitasdmin dan foydalanadigan Visual Basic skriptini yaratadi. Microsoft tomonidan ishlab chiqilgan Bitasdmin vazifalarni yaratish yoki yuklab olish va ularning bajarilishini boshqarish uchun buyruq satri vositasidir. Oxir-oqibat, bitasdmin oxirgi zararli yuklamani, ya’ni Adwind ni o’rnatadigan Allatori Obfuscator dasturini o’z ichiga olgan Java arxiv faylini yuklab oladi.