Вирус Worm.Win32.GetCodec.a конвертирует mp3-файлы в формат WMA (при
этом сохраняя расширение mp3) и добавляет в них маркер, содержащий в
себе ссылку на зараженную web-страницу. Маркер активируется
автоматически во время прослушивания файла и приводит к запуску
браузера Internet Explorer, который переходит на инфицированную
страницу. На этой страничке пользователю предлагается скачать и
установить некий файл, выдаваемый за кодек. Если пользователь одобряет
установку, то на его компьютер загружается троянская программа
Trojan-Proxy.Win32.Agent.arp, с помощью которой злоумышленник получает
контроль над атакованным ПК. Причeм файл, находящийся на подложной
странице, обладает электронной цифровой подписью компании Inter
Technologies и определяется выдавшим ЭЦП ресурсом как доверенный. Стоит
отметить, что до этого случая формат WMA использовался троянскими
программами только в качестве маскировки, то есть зараженный объект не
являлся музыкальным файлом. По словам вирусных аналитиков
"Лаборатории Касперского", особенностью данного червя является
заражение чистых аудиофайлов. Аналитики отмечают, что вирус подобного
рода повышает вероятность успешной атаки, поскольку пользователи обычно
с большим доверием относятся к собственным медиафайлам и не связывают
их с опасностью заражения.
"Лаборатория Касперского" сообщила, что сразу после обнаружения червя
Worm.Win32.GetCodec.a его сигнатуры были добавлены в антивирусные базы
компании.
|