войти зарегистрироваться

ESET NOD32

ESET NOD32
хабраиндекс
46,11

«Оконные» блокираторы, или кому выгодно распространение троянцев Win32/LockScreen

В последнее время довольно сильный резонанс в СМИ вызвала, так называемая, эпидемия программ-блокираторов. Под программами-блокираторами подразумевается вредоносное ПО, которое после своей активации/запуска тем или иным образом блокирует работу пользователя на его компьютере. При этом за оказание услуги возвращения прежней работоспособности ПК злоумышленники вымогают денежные средства. Во всей этой истории с блокираторами интересно то, что данная проблема носит локальный характер для России и стран ближнего зарубежья. В других странах подобное мошенничество практически не распространено, а скорее является исключением из правил. Почему же у нас это приобрело настолько массовый характер? Ответ намного проще, чем может показаться, и находится на поверхности.

Дело в том, что в нашей с вами стране популярность SMS-платежей на короткие номера очень высока. А правовое регулирование для провайдеров, предоставляющих короткие номера в аренду, явно отстает. И именно поэтому киберпреступникам выгодно создавать и распространять такого рода вредоносные программы. А с помощью блокираторов они довольно быстро могут поправить свое финансовое положение деньгами, полученными при помощи вымогательства и шантажа. Кроме того, многие пользователи выбирают наиболее легкий путь сопротивления этой заразе, то есть заплатить. Но зачастую после оплаты услуги разблокировки вы ее не получаете, так как мошенники уже достигли желаемого эффекта и получили от вас заветные рублики. А завтра они уже начнут распространять другую программу, и, вероятнее всего, вы уже не попадетесь на эту удочку. Но есть еще большое количество пользователей, не наступавших на эти вредоносные «грабли». Просторы нашей страны очень велики.

Срок жизни одного экземпляра троянской программы Win32/LockScreen невелик и, в лучшем случае, составляет несколько дней. Дело в том, что эти троянцы быстро падают в антивирусные базы и перестают приносить «грязную» прибыль своим создателям. После этого появляются модифицированные экземпляры, которые изменены таким образом, чтобы сбить с толку большинство антивирусных программ. Если посмотреть на код многих программ-блокираторов, то по своей структуре они очень похожи на вполне легальные приложения, что добавляет хлопот по их несигнатурному обнаружению и усиливает эффект от их распространения.

А вот само распространение программ-блокираторов — отдельная, не менее захватывающая тема. Эти вредоносы не умеют распространяться сами по себе, без чьей-либо помощи. Наверное, для многих хабрапользователей не окажется открытием, что существуют целые «партнерки» по оказанию услуг распространения вредоносных программ, в том числе и троянцев Win32/LockScreen.
image

Особенно массовый эффект слаженной работы киберкриминального сообщества заметен во время повышенной социальной активности в сети. Например, в новогодние праздники или в моменты возросшего числа поисковых запросов со следующим содержанием «скачать фильм „Аватар“ бесплатно». Сценарий распространения обычно очень прост: вас под различными предлогами просят скачать и запустить исполняемый файл, иногда замаскированный под нечто иное. Это объясняет то, что в декабре/январе мы заметили значительно возросшую интенсивность распространения троянцев Win32/LockScreen.

Напоследок посмотрим на ситуацию с другой стороны. Может быть слишком циничным будет утверждение о том, что такое массовое распространение мошеннических программ, возможно, заставит новичков – пользователей интернета быстро понять, что не стоит тыкать на все баннеры подряд. Вероятно, лишившись 300 рублей, пользователь в следующий раз не поставит под удар учётную запись своего интернет-банка с гораздо большей суммой. Вторым положительным моментом в этой эпидемии Рунета, возможно, станет шлифование законодательной базы в отношении «партнёрок» по распространению LockScreen-ов и телефонных агрегаторов, предоставляющих короткие номера в аренду. Ведь до 2009 года они очень удачно развивали свой бизнес за счёт клиентов, делающих массовые рассылки SMS с текстами вроде: «Мама, у меня украли сотовый телефон, срочно положи мне 500 р. на номер +7 (9хх) ххх-хх-хх». Теперь пришло время платить для новых интернет-пользователей, ещё не успевших разобраться, что в дебрях интернета безопасно, а что может нанести вред.

З.Ы.: Компания ESET хочет снова призвать всех пользователей не поддаваться на уловки злоумышленников и быть бдительными. Если же Вам все-таки не удалось избежать блокиратора, и вы оказались заражены такой троянской программой – НИКОГДА не оплачивайте услуги злоумышленников. С большой вероятностью Вы не получите желаемого решения этой проблемы. Если же вдруг, поганый троянец одолел Ваш ПК, можно воспользоваться нашим бесплатным сервисом разблокировки.

image

комментарии (67)

  • Всё это у нас распространено, только потому что в России закон отстаёт от жизни. Именно поэтому развелось всё это мошенничество с СМС, именно поэтому же почти вся молодёжь год курила всякие «ароматические смеси» и именно поэтому вся страна проигрывалась в автоматы на каждом углу. Нужные законы приняли, только пока их протаскивали, одни дураками стали, другие без денег остались, а кто-то вообще умереть успел.
    И тут рано или поздно порядок наведут, только сколько ещё убытков общество понесёт, пока всё нормализуется?
    • К чему вы приплели сюда эти несчастные смеси?
      • А Вы аналогии не видите? Нет закона — нет порядка.
        И да! Кроме закона (нормального, адекватного), должна ещё быть качественная система исполнения. Причём настолько продуманная, чтобы у тех, кто в ней работает не было шансов сделать «через жопу» или не выполнить своих обязанностей. А у нас ни того, ни другого, ни третьего я чего-то не наблюдаю, к сожалению.
        • Законы, защищающие человека от злонамеренных действий другого человека, это одно. А вот законы, загоняющие человека в рамки, нарисованные больным воображением составителя этих законов — уже совсем другое.
          • имхо, любой закон ограничивает свободу одного человека для безопасности других…
        • идеалист детектед
        • Согласен, должна быть. Какой Ваш следующий шаг?
      • Потому что смеси ваши — дерьмо редкое. Курите лучше нелегальный гашиш, он и ароматнее, и вреда от него меньше, вот.
    • Закон по определению не может опережать жизнь. Или же уважаемый предполагает, что в «нероссии» законодателями являются экстрасенсы-математики, дабы принимать закон раньше регулируемого явления?
      • Закон мог бы быть немного более гибким и более оперативно реагировать на меняющиеся обстоятельства. Стала известна новая уязвимость — быстро вышел патч. Конечно, это невозможно сделать с такой же скоростью, как это делается у программ, но вы меня поняли.

        Эти мошенничества с СМС на короткие номера уже несколько лет существуют и не только процветают, но и даже набирают обороты. Происходит это не только в интернете, но и по телевизору и даже на обложках школьных тетрадок (не видели ни разу там какую-нибудь «СМС-викторину»?). Прикрыть это дело либо кишка тонка у тех, кто это должен был уже давно сделать, либо у кого-то нужного просто есть интерес в существовании этого явления. В других странах этому всему просто не дали развиться.
    • А ты законы то читал, или ты по слухам все точки расставил???
  • «К сожалению код для разблокировки ПК не найден» — как раз на соседнем компе висит красное окно с такой хренью…

    4460
    a513815000
    • НЛО прилетело и опубликовало эту надпись здесь.
      • возможно не будет лишним и аналогичный сервис от dr.web попробовать
        • И от рубля.нет (мне помог)
          1mm0.rublya.net/Personal/antivirus.php
        • Несколько недель назад помогал подруге разлочить комп. Пол часа перекапывал различные сервисы и форумы, пока не наткнулся на один волшебный код:

          000000000 (девять нулей)

          На удивление помогло.
  • Не знаю, на мой взгляд, статья «не о чем». Но если кому-то поможет — хорошо.
    Вообще конечно нужно улучшать законы.
    А пока обычным пользователям просто нужно быть внимательней.
    • Это просто eset опять попиариться решил.
  • Пока пользовательская масса не станет компьютерно грамотной, на ней не перестанут наживаться.
    • Соблюдение и уважение к закону, на мой взгляд не связанно с компьютерной грамотностью. Дело ведь совсем не в глупости людей, а в том, что прав тот, у кого деньги и не важно как он их получил.

      Ведь вы не считаете, что на улицах станет спокойней, когда народные массы овладеют рукопашкой или освоят огнестрелы…
      • А я и не утверждаю, что соответствующие законы не нужны. Вот только у нас в стране они не всегда соблюдаются и не всегда работают. И как уже было сказано выше — закон отстаёт от жизни.
        А вот элементарная грамотность и опыт, чтобы в какой-то момент не оказаться «лохом», — не помещают.
    • Камень в огород есета? :)
      Можно наживаться и легально…
  • Забыли в какой стране живете, господа? Блокираторы/спам префиксов/смс мошенничство это деньги, причем очень большие деньги, а у кого деньги, тот и прав, как это не печально, но в России пока все именно так. Вспомните про gsm-пеленгаторы и чтение чужих смс. Сколько шумихи было по этому поводу, обещали посадить всех владельцев партнерок, найти всех адвертов. Даже по телевизору про это говорили, и что в итоге? Подобные партнерки живут до сих пор, а исчезнут они только тогда, когда уже нельзя будет ничего выжать из людей, и то это до тех пор, пока не появится новая тематика…
    • НЛО прилетело и опубликовало эту надпись здесь.
      • Кстати вот, хороший пример. В статье упоминается, что за рубежом не так все развито с этим делом, как в России. Где то в июне 2009 года, по телеку на одном британском канале, в каждом рекламном блоке, мелькало предложение скачать программу, которая позволит смотреть сквозь одежду человека. Тогда, я был в курсе всех тенденций актуальных смс-партнерок и разводов, и как то в шутку сказал знакомому, мол, ну вот скоро и в России появится этот «рентген», ну и вот, в общем то, что сейчас вы и можете наблюдать у нас. Многие подобные темы смс разводов берутся как раз таки из-за рубежа.
  • «Это твоя Родина, сынок.»
    Грустно за страну, что часть ее молодых мозгов работает в исключительно вредном и бесперспективном направлении.
    • Ой, да ладно. Грустно, что ещё много тех, кто на это ведётся.
      • Ведутся потому, что нельзя обмануть только мертвого.
  • На самом деле есть определенные мысли на этот счет. Сотовый оператор не несет ответственность за то, что Вы, самми, преднамеренно отправили смс на короткий номер, это то же самое что если отправить деньги мошенникам по почте а почта россии возьмет свой процент за пересылку. Поэтому образовались мысли, что поддерживать все эти сервисы могут и сами сотовые операторы. Доход от машенничества довольно большой, судебных дел в отношении машенников, по крайне мере я, не слышал. Так почему бы и нет, почемы бы самим операторам не зарабатывать на этом деньги? наводит на мысли именно то что продолжается это довольн долго а действий со стороны органов правопорядка никаких нет…
    • НЛО прилетело и опубликовало эту надпись здесь.
      • А почему бы не имея процент, не иметь бы еще и сверхприбыль? это не аргумент…
        • НЛО прилетело и опубликовало эту надпись здесь.
          • ну собственно, я не имел ввиду что сами операторы эти махинации производят, я как раз имел ввиду что они как соучастники, и более того я думаю что именно они и покрывают мошенников… небольшой кусочек хлеба с черной икоркой они все таки приносят
  • эти трояны сами компании по продаже антивирусов и пишут. по ПРОДАЖЕ антивирусов. всем всё понятно?
    • А врачи сами людей калечат?
    • Вряд ли. В первую очередь их же репутация и портится. Пример из жизни: стоял у моей девушки Каспер. От потери 700 рублей за SMS не спас… Я никогда не куплю Каспер ни себе, ни ей.

      З.Ы. Кстати, после этой злополучной истории пересадил ее на linux.
      • Осторожнее, не то будет волна откровений про миллиарды вирусов, написанные лично Торвальдсом.
  • у доктор веба, подобные сервис как мне кажется перегружен, лишним…
  • Так как сам работаю в компании предоставляющей услуги сотового биллинга (не в СНГ), то могу сказать, что все лохотроны возможны только при карт-бланше со стороны самого сотового оператора. Потому что у нас, пользователь получивший неправильный по его мнению счёт звонит оператору. Оператор первым делом прессует нас и мы должны возместить или доказать приобретении услуги. Ну а мы уже звоним и разбираемся с партнёрами. Короче при любом раскладе конечный пользователь получит деньги обратно — в крайнем случае ему возместит ущерб сам оператор, а ему это как бы не выгодно же. Поэтому и мы тщательно проверяем с кем работаем и нас постоянно проверяют.
    • У вас можно получать прибыль от платных СМС, оставаясь анонимным?
    • Привет, бывший коллега :)
      а мы, в своё время — работали «санитарами леса» в подобной фирме, находили случаи обмана/нарушения и «закладывали» ИССН мошеников.

      Обычно это не напрямую чьи-то короткие номера, а всякие партнерки, где регистрация обезличена.

      По «стуку» счет того партнера блокируется. с такими мошениками можно бороться.
      Операторы стараются боротся с этим, вводят доп. защиты.
      Хотя внешне, если позвонить оператору кол-центра — будут всячески открещиваться от проблемы.
      Это, конечно, не правильно.
    • Странно только почему еще проверка не вылилась в открытие уголовного дела по факту создания вируса и вымогательству денег. Неужели биллинговые компании не знают, кому переводят деньги?
  • Я тут воюю со своим мобильным оператором (у меня списали энное количество денег за смс).

    В общем, копаю информацию по этому поводу. Нашел довольно интересное замечание:
    Способ оплаты чего-бы то ни было посредством СМС в России незаконен, т.к. операторы сотовой связи не имеют права принимать платежи в пользу третьих лиц. Для осуществления подобной деятельности в нашей стране необходимо получить банковскую лицензию.

    То есть максимум, что может сделать оператор мобильной связи — оказать услугу по посылке смс. Никаких денег в пользу третьих лиц ни под каким предлогом он снимать с вашего расчетного счета не может.

    Вот и получается — законы опять не догоняют. А догонят, когда уже поздно будет, да и то – так догонят, что лучше уж совсем без законов.
    • Аха. Только это не платежи. Оформляется это как обслуживание. Партнеры рекламируют короткие номера, агрегаторы «обслуживают» короткие номера, а операторы предоставляют услуги коротких номеров. Все счастливы, всё по закону.
      • Я думаю, как закончится моя «битва» с оператором, напишу топик. В принципе
        , история рядовая, думаю, мой опыт будет полезен. Да и самому интересно, чем закончится. К такой схеме можно придраться.
        • Давно уже жду первого судебного решения по данному вопросу. Тоже что ли написать, как бывший сотрудник контент-агрегатора видит всё в своем свете…
          • лично мне – очень интересно! Планирую это дело довести до конца. Все говорят, что операторы просто возвращают деньги и т.д., но мне кажется, все будет сложнее. Заяву оператору уже написал — завтра/послезавтра поеду второй раз, пинать их.
          • НЛО прилетело и опубликовало эту надпись здесь.
  • Кхм, мой Ff вообще кодировку сайта ESET криво распознает :/ проставил UTF8, хотя там cp1251
    • Потому что сервер отдаёт кодировку: chunked
  • Опера 10.10 и ИЕ8 на этой странице esetnod32.ru/support/winlock.php кодировку не детектят и показывают страницу не верно. В остальном на esetnod32.ru/ нормально.

  • Ребята из Eset, спасибо за помощь в решении проблем с блокиратором. Четко и оперативно (и до позднего вечера, что особо приятно) решали все вопросы.
  • «Компания ESET хочет снова призвать всех пользователей не поддаваться на уловки злоумышленников и быть бдительными.»

    Это вы к аудитории хабра с такими призывами обращаетесь? Уверены, что по адресу? Это типа гики запускают бездумно программы неизвестного происхождения?

    Вы это лучше в Одноклассниках, Контакте и Моём Мире пишите.
  • НЛО прилетело и опубликовало эту надпись здесь.
  • Сейчас крупные биллинги активно начали борьбу с этим видом мошенничества. Предполагаем, что мошенники теперь будут перемещаться к другим агрегаторам, менее известным, возможно с меньшей стоимостью. Не знаю в связи с этим или по собственному желанию МТС ввела подтверждения на оплату СМС с наиболее дорогих номеров. Теперь абоненту после отправки СМС будет приходить его стоимость и для подтверждения своего согласия пользователь должен будет отправить еще одну СМС (пустую) на данные номер. Только после этого СМС будет считаться оплаченной.

    p.s. Знаю сей факт не понаслышке, работаю в смс-биллинге.
    • Уведомляем партнеров, что в качестве временной профилактической меры по информированию абонентов о использовании микроплатежей, компанией МТС был установлен генератор автоматического оповещения стоимости sms по коротким номерам контент-провайдеров, списание по которым превышает 250 рублей. Все абоненты, отправляющие сообщения на указанные номера, будут получать ответное sms с уведомлением о стоимости короткого номера и просьбой подтвердить отправление. Профилактические меры затронули следующие короткие номера компании «Контент-Провайдер Первый Альтернативный»: 4460, 4124 и 3649. Предварительная продолжительность акции до 6 дней. Приносим извинения за причиненные неудобства.
      • Да. Так же 7733, и пейстримовский 9690.
        • Было-бы хорошо уведомления для всех смс платежей ввести, а то даже вполне добропорядочные сервисы растаскивают информацию о сумме по всей странице.
  • Я лично видел локер, который за собой еще бота тащил. Так что кроме 300 рублей мошенникам с большинства пользователей остается большой ботнет.
    • Конечно, чего добру пропадать? =))
  • Еще экранные блокирвщики выгодны эникейщикам бегающим по пользователям.
    • Любые глюки и поломки компов выгодны эникейщикам. Все поломки — от эникейщиков? :)
      • Нет конечно, не все… но в период эпидемий эникейщики снимают столько денег, что я задумываюсь — а был ли смысл уходить из этой профессии ))
        • Был. Бегать как электровеник задалбывает :)
  • Когда перешел по ссылке с сайта Касперского не ожидал что столкнусь с чем-то подобным. (http://sadmin.habrahabr.ru/blog/81087/)
    Самое главное что DrWEB жил после этого несколько минут… до перезапуска системы
  • ERD-Commander очень сильно помогает боросться с этим.
Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.