La mia libreria
La mia libreria

+ Aggiungi alla libreria

Supporto
Supporto 24/7 | Regole per contattare

Richieste

Profile

Torna alla lista delle notizie

Resoconto sui malware di luglio 2013

5 agosto 2013

A luglio, come pure nei mesi precedenti, il nostro reparto di supporto tecnico ha ricevuto centinaia di richieste di assistenza dagli utenti i cui computer sono stati colpiti da diverse versioni degli encoder. Il ransomware Trojan.Winlock è stato un altro problema frequente riferito dalle richieste di assistenza. Inoltre, è stato individuato un caso di propagazione di applicazioni malevole su Google Play: gli specialisti di Doctor Web valutano che il numero di download poteva essere da dieci a venticinquemila.

Malware

Secondo le statistiche raccolte a luglio 2013 dall'utility di cura Dr.Web CureIt!, la minaccia più diffusa è stato il Trojan.LoadMoney.1 — un downloader che installa sul computer compromesso diversi programmi di pubblicità, tra cui anche applicazioni provenienti da un portale russo molto popolare. Il Trojan.Hosts.6815 ha il secondo più grande numero di rilevamenti. Questo malware modifica il file hosts sul computer infettato, e di conseguenza quando l'utente cerca di aprire qualche sito elencato in questo file, il browser viene reindirizzato a una pagina web fraudolenta. Sul terzo posto si trova il malware Trojan.Mods.2 — questo trojan sostituisce pagine web che l'utente cerca di aprire nel browser, e di conseguenza, invece delle pagine richieste dall'utente, il browser visualizza pagine fraudolente su cui i malintenzionati chiedono di inserire un numero di telefono e poi anche di rispondere all'SMS arrivato a questo numero. Se la vittima esegue le azioni suggerite dai truffatori, al suo conto di telefonia si addebita un pagamento. Le venti minacce più diffuse a luglio 2013 sono riportate nella tabella sottostante (la classifica secondo le statistiche dell'utility Dr.Web CureIt!):

NomeNumero%
Trojan.LoadMoney.1229213.05
Trojan.Hosts.6815206412.74
Trojan.Mods.2160882.14
Trojan.DownLoader9.1915786241.15
BackDoor.IRC.NgrBot.4274140.99
Trojan.Mods.171970.96
BackDoor.Andromeda.17861300.81
Trojan.Hosts.683858280.77
Trojan.MayachokMEM.757410.76
BackDoor.Maxplus.2456960.76
Trojan.PWS.Panda.240153470.71
Win32.HLLP.Neshta52650.70
BackDoor.Bulknet.96352270.69
Win32.HLLW.Autoruner1.4546951140.68
Trojan.MulDrop4.2534345880.61
Trojan.Packed.2407941740.55
Win32.HLLW.Autoruner1.4079236530.49
Win32.HLLW.Gavir.ini34340.46
Win32.Sector.2233690.45
Trojan.AVKill.3132433070.44

Ransomware

A luglio il reparto di supporto tecnico Doctor Web ha ricevuto 550 richieste inviate dagli utenti colpiti dalle attività degli encoder. Vi ricordiamo che gli encoder sono programmi malevoli che criptano file sui computer invasi dopo di che i malintenzionati richiedono un pagamento per rilasciare le informazioni tenute in ostaggio. Gli encoder sono in grado di criptare i più svariati tipi di file: archivi, immagini, documenti, brani musicali, filmati ecc. La somma di riscatto varia da alcune decine ad alcune migliaia di euro.

Il seguente diagramma mostra le versioni degli encoder che sono state trovate più spesso sui computer degli utenti rivolti a Doctor Web a luglio.

Encoder più diffusi a luglio 2013

Analizzando le richieste di assistenza vediamo che la maggior parte degli utenti (75%) si trova in Russia, il 15% è in Ucraina. Gli encoder hanno infettato tanti computer degli utenti in Brasile, mentre in Venezuela, Estonia, Stati Uniti e Unione Europea sono stati registrati singoli casi di infezione. Inoltre, a Doctor Web si sono rivolti cinque utenti da Columbia, cinque da Argentina e tre da Chile.

A luglio le richieste di assistenza riguardanti i ransomware Trojan.Winlock (che bloccano l'utilizzo dei computer Windows) sono arrivate da alcune centinaia di utenti, tra cui il 79,5% è utenti russi, il 16% di richieste proviene da utenti ucraini e l'1,67% di richieste è stato inviato da Kazakistan. Inoltre, singoli incidenti sono stati riferiti da Svezia, Colombia, Stati Uniti, Belarus e dai paesi dell'Unione Europea.

Botnet

La botnet composta da computer infettati dal virus Win32.Rmnet.12 diminuisce gradualmente. Secondo i dati del 29 luglio 2013, nella prima sottorete vi sono 392538 computer (meno 66654 computer rispetto a giugno), mentre la seconda sottorete ha 532166 bot attivi (una diminuzione di 80969 macchine rispetto a giugno). Nei trenta giorni passati, a queste sottoreti si sono uniti rispettivamente 374605 e 288634 bot nuovi. I grafici sottostanti visualizzano come cambiavano i numeri di queste botnet a luglio 2013.

Nuovi bot aderiti alla botnet Win32.Rmnet.12 a luglio 2013 (1° sottorete)

Nuovi bot aderiti alla botnet Win32.Rmnet.12 a luglio 2013 (2° sottorete)

A luglio il numero totale della botnet Win32.Rmnet.16 è diminuito di oltre la metà. Se un mese fa, la rete dannosa includeva 4674 bot attivi, alla fine di luglio questa cifra è diminuita fino a 2059 macchine compromesse. La sua crescita si è fermata quasi completamente — non più di dieci computer nuovi si registrano al giorno sui server di comando della botnet.

Diventa sempre più piccolo il numero di computer su cui il software antivirale Dr.Web rileva moduli malevoli Trojan.Rmnet.19. Già all'inizio di luglio, il numero è diminuito fino a 7995, e alla fine del mese la cifra è stata 4955. Ogni giorno alla rete aderiscono non più di quaranta computer infettati di recente. I cambiamenti della botnet Trojan.Rmnet.19 si visualizzano sul seguente grafico.

Numero totale di computer nella botnet Trojan.Rmnet.19 a luglio 2013

Inoltre, è cambiata molto la dimensione della botnet del programma malevolo BackDoor.Bulknet.739 ideato per l'invio dello spam. A luglio 2013, il numero medio giornaliero di bot attivi era 2500, e da 500 a 800 bot nuovi si connettevano ogni giorno al server di comando del BackDoor.Bulknet.739. Su questo grafico possiamo seguire le registrazioni di computer nuovi nella botnet BackDoor.Bulknet.739.

Numero di bot nuovi uniti alla botnet BackDoor.Bulknet.739 a luglio 2013

Non è cambiato tanto il numero di computer infettati dal trojan BackDoor.Dande: alla fine di giugno il numero era 1209, mentre i dati del 28 luglio mostrano una cifra di 1056 macchine infette. Il malware BackDoor.Dande permette ai malintenzionati di rubare informazioni da aziende farmaceutiche. Il programma compromette client del "Sistema di ordine online" tramite il quale le farmacie russe possono eseguire ordini presso i fornitori.

Esiste ancora la botnet BackDoor.Flashback.39 composto da computer Mac OS X. Ogni giorno sui server di comando della botnet si connettono circa 40000 Mac infetti. L'attività della botnet è mostrata sul grafico sotto.

Numero di bot attivi nella botnet BackDoor.Flashback.39 a luglio 2013

Queste cifre ci dicono che la botnet BackDoor.Flashback.39 non aumenta, ma non si vede neanche una tendenza alla diminuzione significativa. La causa principale di tale situazione potrebbe essere l'imprudenza degli utenti dei computer Mac OS X.

Minacce mobile

I database di rilevamento di Dr.Web vengono integrati regolarmente con molteplici firme antivirali di diversi spyware commerciali per le piattaforme mobili e questo fatto comprova ancora una volta che le funzioni di tali programmi sono richieste sul mercato e sono sempre più popolari. A luglio gli specialisti di Doctor Web hanno scoperto un grande numero di nuove versioni di alcuni spyware conosciuti, quali Android.MobileSpy e Program.Mobimon, e anche hanno individuato nuove famiglie di malware: Program.Topspy e Program.Tracer. Queste applicazioni consentono di seguire varie azioni degli utenti dei dispositivi mobili. Di solito, vi sono diverse configurazioni dei programmi e versioni per più piattaforme, comprese Android, BlackBerry e Symbian OS.

Oltre agli spyware commerciali utilizzati per monitoraggio, la cui diversità aumenta di continuo, vengono utilizzati sempre più spesso anche malware veri e propri, tramite i quali i malintenzionati forniscono servizi illegali ricavando informazioni sensibili degli utenti dei dispositivi compromessi.

Come esempio di questo trend, sono apparsi programmi speciali che consentono di incorporare funzioni malevole in qualsiasi applicazione o gioco per Android. A luglio, il team di Doctor Web ha individuato due tali programmi: Tool.Androrat e Tool.Raziel. La prima utility si basa sul codice sorgente del programma freeware AndroRat ideato per accesso e amministrazione su remoto che è conosciuto a partire dal 2012 e che viene classificato dall'antivirus Dr.Web come Program.Androrat.1.origin. Nel secondo caso, l'autore dell'utility usa un spyware sviluppato da lui stesso che può essere incorporato in applicazioni per Android o può essere compilato in un pacchetto apk indipendente. Questo spyware è stato inserito nei database di virus sotto il nome Android.Raziel.1.origin.

Tali utility sono leggere e facili da utilizzare, il che permette a persone non esperte nella programmazione di creare applicazioni per Android includenti moduli malevoli. Probabilmente, tali strumenti diventeranno anche più numerosi.

A luglio sono state scoperte alcune vulnerabilità del SO Android. La falla più nota è stata Master Key, un problema per cui il sistema di sicurezza di Android controlla in modo errato le applicazioni da installare. Se, infatti, un pacchetto apk contiene due file con un nome uguale memorizzati in una sottocartella, il sistema operativo Android verifica la firma digitale del primo file, ma installa il secondo file senza averlo controllato. Così è possibile installare applicazioni con componenti non firmati. Per combattere la minaccia, al programma Dr.Web per Android è stata aggiunta la possibilità di rilevamento delle applicazioni che sfruttano la vulnerabilità Master Key. Tali applicazioni vengono rilevate dall'antivirus come Exploit.APKDuplicateName nonostante se lo sfruttamento dell'errore è intenzionale o se il problema è causato da difetti tecnici imprevisti.

Meno di un mese dopo la divulgazione delle informazioni sulla vulnerabilità Master Key, è stato scoperto il primo trojan che la sfrutta. Il malware, inserito nei database di Dr.Web sotto il nome Android.Nimefas.1.origin, si propagava su un sito cinese di applicazioni per Android. Il trojan può inviare SMS, intercettare messaggi in arrivo, trasmettere sul server remoto informazioni riservate dell'utente, in particolare, numeri telefonici e contenuti della rubrica. Una notizia di Doctor Web descrive in dettaglio questa minaccia.

A luglio anche su Google Play si propagavano applicazioni malevole. Così alla fine del mese, Doctor Web ha scoperto nel catalogo Google alcuni programmi modificati che installavano sui dispositivi mobili cavalli di troia della famiglia Android.SmsSend.

Questo incidente dimostra ancora una volta che il livello di sicurezza del catalogo Google non è ancora adeguato e che gli utenti devono considerare con cautela molte applicazioni disponibili su Google Play. La minaccia è stata descritta in un articolo pubblicato sul sito di Doctor Web.

File malevoli, rilevati a luglio in e-mail

 01.07.2013 00:00 - 30.07.2013 14:00 
1Trojan.PWS.Panda.43791.02%
2Trojan.PWS.PandaENT.43790.71%
3Trojan.Packed.1960.71%
4Trojan.Inject2.230.58%
5Trojan.Packed.244650.48%
6Trojan.PWS.Panda.5470.47%
7BackDoor.Tishop.550.40%
8Win32.HLLM.MyDoom.544640.38%
9Trojan.PWS.Panda.6550.36%
10Trojan.Packed.244500.35%
11Win32.HLLM.MyDoom.338080.31%
12Trojan.PWS.Stealer.31280.29%
13Trojan.Proxy.249530.28%
14Trojan.MulDrop4.358080.25%
15BackDoor.Comet.1520.21%
16VBS.Rmnet.20.20%
17Trojan.Inor0.17%
18SCRIPT.Virus0.17%
19Trojan.DownLoader1.642290.17%
20Trojan.VbCrypt.80.16%

File malevoli, rilevati a luglio sui computer degli utenti

 01.07.2013 00:00 - 30.07.2013 14:00 
1SCRIPT.Virus0.96%
2Exploit.SWF.2540.73%
3Trojan.LoadMoney.10.72%
4Adware.InstallCore.1220.68%
5Adware.Downware.9150.55%
6Adware.Downware.1790.52%
7Tool.Unwanted.JS.SMSFraud.260.51%
8Adware.Downware.12840.49%
9Adware.InstallCore.1140.47%
10JS.IFrame.4530.41%
11Adware.Toolbar.2020.37%
12Adware.InstallCore.1150.34%
13Adware.Downware.11320.34%
14Tool.Skymonk.110.34%
15Adware.InstallCore.1010.34%
16Tool.Unwanted.JS.SMSFraud.290.31%
17Win32.HLLW.Shadow0.31%
18Adware.Webalta.110.31%
19Adware.Downware.13170.30%
20Exploit.BlackHole.1830.30%

La tua opinione conta per noi

Per fare una domanda relativa alla notizia all'amministrazione del sito, inserire @admin all'inizio del commento. Se una domanda si fa all'autore di uno dei commenti — inserire @ prima del suo nome.


Altri commenti