Описание вредоносного ПО

Порнозвонилки — теперь для смартфонов

Сегодня мы обнаружили новую потенциально нежелательную программу для смартфонов под управлением операционной системы Symbian S60 2nd editon. Она детектируется нами как not-a-virus:Porn-Dialer.SymbOS.Pornidal.a.

При запуске файла iPornPlayer.sis пользователю показывается стандартное лицензионное соглашение, в котором говорится о наличии материалов порнографического содержания, условиях их использования и так далее. Почему эта программа детектируется нами именно как not-a-virus:Porn-Dialer, а не Trojan-Dialer? Именно из-за наличия лицензионного соглашения.

Стоит также отметить уведомление пользователя о том, что приложение будет звонить на международный платный номер для получения полного доступа к материалам. Вот полный список этих телефонных номеров, на который выборочно осуществляются звонки:

+43820911995
+43810522237
+239980254
+3598815400096
+22650500089
+6744449333
+423662690232
+227171020
+41773111701
+2284260203

Далее происходит установка файлов:

с:systemappsSexyVideoSexyVideo.app
с:systemappsSexyVideoSexyVideo.rsc
c:systemprogramsFullLengthViewer.exe
c:systemrecogsEZRECOG.MDL

MDL-файл используется для автозапуска EXE-файла FullLengthViewer.exe, который, собственно, и осуществляет звонки на платные номера.

Опасность подобного рода программ заключается в том, что, во-первых, большинство пользователей невнимательно читают лицензионное соглашение, соглашаясь с ним почти автоматически, что, естественно, приводит к незнанию функционала приложения (в данном случае функционала звонков на платные номера). Во-вторых, подобное ПО может быть изменено злоумышленниками таким образом, что оно становится вредоносным и используется для получения нелегальной прибыли.

Порнозвонилки — теперь для смартфонов

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

CloudSorcerer: новая APT-угроза, нацеленная на российские государственные организации

«Лаборатория Касперского» обнаружила новую APT-угрозу CloudSorcerer, нацеленную на российские государственные организации и использующую облачные службы в качестве командных серверов аналогично APT CloudWizard.

StripedFly: двуликий и незаметный

Разбираем фреймворк StripedFly для целевых атак, использовавший собственную версию эксплойта EternalBlue и успешно прикрывавшийся майнером.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике