Сегодня мы подняли нашу оценку уровня опасности в интернете на один пункт. Причин у этого несколько, но одна из них крайне интересна. Это обнаружение червя VBMania. В отличие от массы современных червей, этот использует для распространения электронную почту. Настоящая старая школа! Более того, он работает по принципу «скачай и запусти».
Червь распространяет себя путем отправки с зараженного компьютера писем, содержащих тему «Here you have», тексты произвольного содержания, например «This is The Free Download Sex Movies, you can find it Here» и ссылкой на файл, размещенный в интернете.
Пользователю, для того чтобы заразиться, необходимо вручную пройти по ссылке, сохранить и запустить файл.
Вуаля.
Несмотря на всю примитивность описанного способа, в настоящее время червь активно рассылает свои письма в сети, в весьма значительных объемах.
Учитывая это, а также множество новостей на эту тему, мы тоже решили поднять уровень опасности для информирования как можно большего числа пользователей.
Стоит отметить, что червь написан на Visual Basic и детектировался нашим антивирусом проактивно, при помощи эвристических технологий, как Suspicious:HEUR:Trojan.Win32.Generic
Сегодня ночью для вредоносных файлов было добавлено и сигнатурное детектирование (Trojan.Win32.Swisyn), которое позже будет изменено на Email-Worm.Win32.VBMania.
UPD. По состоянию на 19:00 MSK все вредоносные файлы червя, размещенные на сайте members.multimania.co.uk — удалены и это означает, что червь больше не способен распространяться. Однако, письма с зараженных компьютеров будут рассылаться до тех пор пока эти компьютеры не будут вылечены.
В ходе анализа червя нами также был установлен его ранний вариант, обнаруженный еще в начале августа этого года (Trojan.Win32.Swisyn.ajgd) и обладавший аналогичным функционалом. Его распространение происходило также с с пользовательского раздела на сайтах members.multimania.co.uk и lycos.co.uk
Here you have?