Según fuentes en línea, miles están trabajando bajo control Windows Los ordenadores han sido infectados con un nuevo tipo de malware que descarga e instala una copia de la infraestructura de Node.js, transformando los sistemas infectados en servidores proxy utilizados para llevar a cabo operaciones fraudulentas.

El malware, denominado Nodersok en un informe de Microsoft y Divergent en un informe de Cisco Talos, fue descubierto este verano. Se distribuyeron a través de publicidad maliciosa que se utilizó para forzar la descarga de archivos de aplicaciones HTML en las computadoras. Los usuarios que ejecutaran estos archivos en sus PC iniciarían un proceso de infección de varias etapas utilizando scripts de Excel, JavaScript y PowerShell, que finalmente darían como resultado la descarga e instalación del malware Nodersok.
El malware en sí contiene varios componentes diseñados para lograr diferentes objetivos. Por ejemplo, se utiliza un módulo de PowerShell para deshabilitar las actualizaciones de Windows y la seguridad estándar. WindowsAdemás, incluye un módulo para elevar los privilegios del malware en el sistema. Sin embargo, el paquete también contiene aplicaciones legítimas: WinDivert y Node.js. La primera se utiliza para capturar e interactuar con paquetes de red, mientras que la segunda permite ejecutar JavaScript en servidores web.
Informes de Microsoft y Cisco indican que el malware utiliza dos aplicaciones legítimas para lanzar un proxy.servidor en máquinas infectadas. Según Microsoft, el malware convierte los equipos infectados en servidores proxy.servidores Para transmitir tráfico malicioso. Un informe de Cisco afirma que se utilizan servidores proxy para cometer actividades fraudulentas.
Para prevenir infecciones, los expertos recomiendan no ejecutar archivos de aplicaciones HTML que se encuentren en su PC, especialmente si se desconoce su origen. En cualquier caso, los archivos que se descargan inesperadamente de páginas web son siempre una mala señal y no se debe confiar en ellos, independientemente de la extensión.
Fuente: 3dnews.ru
