Najpopularniejsze szkodliwe programy maja 2010 wg Kaspersky Lab

Podobnie jak w poprzednich miesi膮cach, zestawienie zosta艂o przygotowane w oparciu o dane wygenerowane przez system Kaspersky Security Network (KSN) - innowacyjn膮 technologi臋 gromadzenia danych o infekcjach zaimplementowan膮 w produktach firmy Kaspersky Lab przeznaczonych dla u偶ytkownik贸w indywidualnych.

Szkodliwe programy wykryte na komputerach u偶ytkownik贸w

Pierwsza tabela zawiera szkodliwe programy, aplikacje wy艣wietlaj膮ce reklamy oraz potencjalnie niebezpieczne narz臋dzia, kt贸re zosta艂y wykryte i zneutralizowane na komputerach u偶ytkownik贸w po raz pierwszy, na przyk艂ad przez modu艂 ochrony w czasie rzeczywistym (skanowanie podczas dost臋pu). U偶ycie statystyk z tej metody skanowania pozwala na dokonanie analizy najnowszych, najbardziej niebezpiecznych i najszerzej rozprzestrzenionych szkodliwych program贸w.

Pozycja Zmiana Nazwa Liczba zainfekowanych komputer贸w
1   Bez zmian Net-Worm.Win32.Kido.ir   339 585  
2   Bez zmian Virus.Win32.Sality.aa   210 257  
3   Bez zmian Net-Worm.Win32.Kido.ih   201 746  
4   Bez zmian Net-Worm.Win32.Kido.iq   169 017  
5   +9 Trojan.JS.Agent.bhr   161 414  
6   -1 Worm.Win32.FlyStudio.cu     127 835  
7   -1 Virus.Win32.Virut.ce   70 189  
8   Bez zmian Trojan-Downloader.Win32.VB.eql    66 486  
9   Bez zmian Worm.Win32.Mabezat.b   54 866  
10   Bez zmian Trojan-Dropper.Win32.Flystud.yo  50 490  
11   Bez zmian Worm.Win32.AutoIt.tc   47 044  
12   +1 Packed.Win32.Krap.l   44 056  
13   Nowo艣膰 Trojan.JS.Iframe.lq   38 658  
14   Nowo艣膰 Trojan.Win32.Agent2.cqzi   35 423  
15   +1 Trojan.Win32.Autoit.ci   34 670  
16   Nowo艣膰 Trojan-GameThief.Win32.Magania.dbtv    31 066  
17   Nowo艣膰 Trojan-Downloader.Win32.Geral.cnh   30 225  
18   Nowo艣膰 Trojan.JS.Zapchast.dv     29 592  
19   -2 Virus.Win32.Induc.a   28 522  
20   -8 Exploit.JS.CVE-2010-0806.e   27 606  

Szkodliwe programy wyst臋puj膮ce najcz臋艣ciej na komputerach u偶ytkownik贸w, maj 2010

W maju pojawi艂o si臋 na li艣cie pi臋膰 nowych szkodnik贸w.

Odmiany exploit贸w CVE-2010-0806 opu艣ci艂y list臋 tak szybko, jak si臋 na niej znalaz艂y. Tw贸rcom szkodliwych program贸w nie uda艂o si臋 niczego osi膮gn膮膰 korzystaj膮c z luki CVE-2010-0806. W maju Trojan.JS.Agent.bhr, kt贸ry jest sk艂adnikiem jednej z wersji exploita CVE-2010-0806, skoczy艂 o dziewi臋膰 miejsc w g贸r臋 - z 14 na 5. Nowy szkodnik Trojan.JS.Iframe.lq (zajmuj膮cy trzynaste miejsce) jest niczym innym, jak po艣rednim 艂膮czem ataku drive-by: u偶ywany jest do przekierowywania u偶ytkownika do szkodnika Exploit.JS.CVE-2010-0806.i. Inny szkodliwy program bezpo艣rednio zwi膮zany z luk膮 CVE-2010-0806 to Trojan.JS.Zapchast.dv. Stanowi on sk艂adnik exploita Exploit.JS.CVE-2010-0806.e, zajmuj膮cego aktualnie 20 miejsce na li艣cie.

Trojan-GameThief.Win32.Magania.dbtv znajduj膮cy si臋 na 16 pozycji potwierdza nasze przypuszczenia z zesz艂ego miesi膮ca, dotycz膮ce celu u偶ycia powy偶szych exploit贸w (http://www.viruslist.pl/analysis.html?newsid=600). Tw贸rcy szkodliwych program贸w wykorzystuj膮 je g艂贸wnie do kradzie偶y internetowych to偶samo艣ci graczy. Ten rodzaj kradzie偶y poufnych danych uderzy艂 w osoby graj膮ce w CabalOnline, Metin2, Mu Online oraz inne gry z Nexon.net.

Og贸lny schemat infekcji prezentuje si臋 nast臋puj膮co:

  1. U偶ytkownik odwiedza stron臋 internetow膮 zainfekowan膮 szkodnikiem Trojan.JS.Iframe.lq, Trojan.JS.Zapchast.dv lub kt贸r膮艣 z wersji exploita CVE-2010-0806.
  2. Nast臋pnie, exploit pobiera program Trojan-Downloader.Win32.Geral.cnh. W sk艂ad jego szkodliwego arsena艂u wchodz膮: dwa rootkity pomagaj膮ce ukry膰 trojana przed programem antywirusowym; robak Worm.Win32.Autorun zapewniaj膮cy rozprzestrzenianie szkodnika za po艣rednictwem przeno艣nych no艣nik贸w danych, a tak偶e algorytm umo偶liwiaj膮cy cyberprzest臋pcom korzystanie z list danych do pobrania.
  3. Sk艂adnik Geral pobiera na komputer ofiary r贸偶ne wersje szkodnik贸w Trojan-PSW.Win32.QQPass, Trojan-GameTheif.Win32.OnlineGames/WOW/Magania, w艂膮czaj膮c w to Trojan-GameThief.Win32.Magania.dbtv.

Szkodliwe programy w Internecie

Drugie zestawienie Top20 przedstawia dane wygenerowane przez modu艂 ochrona WWW, odzwierciedlaj膮ce krajobraz zagro偶e艅 online. Zestawienie to zawiera szkodliwe programy wykryte na stronach internetowych oraz pobrane na maszyny ze stron internetowych.

Pozycja Zmiana Nazwa Liczba pr贸b pobra艅
1   Nowo艣膰 Trojan-Clicker.JS.Iframe.bb   397 667  
2   Nowo艣膰 Exploit.Java.CVE-2010-0886.a   244 126  
3   Nowo艣膰 Trojan.JS.Redirector.cq   194 285  
4   Nowo艣膰 Exploit.Java.Agent.f   108 869  
5   Nowo艣膰 Trojan.JS.Agent.bhr   107 202  
6   Nowo艣膰 Exploit.Java.CVE-2009-3867.d     85 1205  
7   -2 not-a-virus:AdWare.Win32.FunWeb.q   82 309  
8   -6 Exploit.JS.CVE-2010-0806.i   79 192  
9   -5 Exploit.JS.CVE-2010-0806.b   76 093  
10   Nowo艣膰 Trojan.JS.Zapchast.dv  73 442  
11   -2 Trojan-Clicker.JS.Agent.ma   68 033  
12   Nowo艣膰 Trojan.JS.Iframe.lq   59 109  
13   Nowo艣膰 Trojan-Downloader.JS.Agent.fig   56 820  
14   +5 not-a-virus:AdWare.Win32.Shopper.l   50 497  
15   +2 Exploit.JS.CVE-2010-0806.e   50 442  
16   -4 Trojan.JS.Redirector.l    50 043  
17   Nowo艣膰 Trojan.JS.Redirector.cj   47 179  
18   -2 not-a-virus:AdWare.Win32.Boran.z     43 514  
19   -6 Trojan-Dropper.Win32.VB.amlh   43 366  
20   Nowo艣膰 Exploit.JS.Pdfka.chw   42 362  

Szkodliwe programy pobierane najcz臋艣ciej ze stron WWW, maj 2010

Wszystkie szkodliwe programy znajduj膮ce si臋 w powy偶szej tabeli zmieni艂y swoje miejsca na li艣cie w por贸wnaniu z poprzednim zestawieniem.

Na pierwszym miejscu uplasowa艂 si臋 Trojan-Clicker.JS.Iframe.bb, kt贸ry w samym maju zainfekowa艂 prawie 400 000 stron. Celem tego trojana jest zwi臋kszenie licznika odwiedzin stron internetowych przy u偶yciu komputera ofiary, kt贸ry 艂膮czy si臋 z danymi stronami bez wiedzy i zgody u偶ytkownika.

Nowy szkodnik Trojan.JS.Redirector.cq (na 3 miejscu na li艣cie) przekierowuje odwiedzaj膮cych na strony rozpowszechniaj膮ce fa艂szywe programy antywirusowe.

Siedem z dwudziestu szkodliwych program贸w to exploity. A偶 trzy z nich (do tego nowe na li艣cie), a mianowicie Exploit.Java.CVE-2010-0886.a, Exploit.Java.Agent.f, oraz Exploit.Java.CVE-2009-3867.d s膮 exploitami dla Javy.

Jeden z nich - Exploit.Java.CVE-2010-0886.a (http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-0886) uplasowa艂 si臋 na drugim miejscu. Sk艂ada si臋 on z dw贸ch cz臋艣ci: mened偶era pobierania napisanego w j臋zyku JavaScript oraz apletu Javy. Mened偶er pobierania wykorzystuje funkcj臋 Javy Development Toolkit - launch. Funkcja ta u偶ywa jako parametru ci膮gu tekstowego sk艂adaj膮cego si臋 z kilku kluczy i adresu strony internetowej, na kt贸rej znajduje si臋 aplet Javy. Kod JavaScript potajemnie uruchamia na komputerze ofiary program Javy, kt贸ry w wi臋kszo艣ci przypadk贸w jest szkodliwym mened偶erem pobierania. Mened偶er ten z kolei pobiera szkodliwe pliki wykonywalne i uruchamia je na komputerze.

Drugi nowy exploit - Exploit.Java.CVE-2009-3867.d (http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3867) zajmuje 6 miejsce. Wykorzystuje on technik臋 przepe艂nienia stosu przy u偶yciu funkcji getSoundBank. Funkcja ta stosowana jest do pobierania medi贸w oraz do uzyskiwania adresu internetowego obiektu soundbank. Luka umo偶liwia przest臋pcom internetowym korzystanie z kodu pow艂oki systemowej, za pomoc膮 kt贸rego mog膮 p贸藕niej uruchomi膰 na komputerze ofiary dowolny kod.

Powy偶sze exploity s膮 zazwyczaj kojarzone z programami przekierowuj膮cymi oraz legalnymi, ale zainfekowanymi stronami internetowymi. Na majowej li艣cie takich "towarzysz膮cych" szkodliwych program贸w znajduj膮 si臋: Trojan.JS.Agent.bhr (5 miejsce), Trojan.JS.Zapchast.dv (10 miejsce), Trojan.JS.Iframe.lq (12 miejsce) oraz Trojan-Downloader.JS.Agent.fig (13 miejsce).

Pa艅stwa b臋d膮ce 藕r贸d艂em najwi臋kszej liczby infekcji za po艣rednictwem Internetu


Pa艅stwa b臋d膮ce 藕r贸d艂em najwi臋kszej liczby infekcji za po艣rednictwem Internetu, maj 2010

Podsumowanie

W ostatnich miesi膮cach cyberprzest臋pcy najcz臋艣ciej u偶ywali exploit贸w do kradzie偶y poufnych danych u偶ytkownik贸w. Zmiany zasz艂y w technikach rozprzestrzeniania szkodliwego oprogramowania oraz w sposobach unikania jego analizy i wykrycia.

Jedena艣cie z dwudziestu majowych szkodliwych program贸w to r贸偶ne exploity i powi膮zane z nimi trojany. Zajmuj膮 one pi臋膰 kolejnych miejsc, zaczynaj膮c od drugiego, a tak偶e znajduj膮 si臋 na innych pozycjach listy.

Nale偶y r贸wnie偶 zaznaczy膰, 偶e u偶ytkownicy oprogramowania firmy Sun powinni regularnie je uaktualnia膰, gdy偶 w Sieci kr膮偶y du偶a liczba szkodliwych program贸w wykorzystuj膮cych luki wyst臋puj膮ce w platformie Java.

殴r贸d艂o:
Kaspersky Lab