VĂ”rgusallikate teatel on tuhanded Windowsi operatsioonisĂŒsteemiga arvutid nakatunud uue pahavaraga, mis laadib alla ja installib Node.js infrastruktuuri koopia, muutes nakatunud sĂŒsteemid proksiserveriteks, mida kasutatakse pettuste tegemiseks.

Pahavara, mida Microsofti raportis nimetatakse Nodersokiks ja Cisco Talosi raportis Divergent, avastati selle aasta suvel. Need levisid pahatahtliku reklaami kaudu, mida kasutati HTML Application failide sundimiseks kasutajate arvutitesse. Kasutajad, kes kĂ€ivitasid need failid oma arvutites, kĂ€ivitasid mitmeastmelise nakatumise protsessi, kasutades Exceli, JavaScripti ja PowerShelli skripte, mis lĂ”ppkokkuvĂ”ttes viisid Nodersoki pahavara allalaadimise ja installimiseni.  Â
Pahavara sisaldab mitmeid komponente, mille eesmĂ€rk on tĂ€ita erinevaid ĂŒlesandeid. NĂ€iteks kasutatakse PowerShelli moodulit Windowsi uuenduskeskuse ja standardse kaitse keelamiseks. Samuti on saadaval moodul, mida kasutatakse pahavara privileegide tĂ”stmiseks sĂŒsteemis. Siiski on seal ka seaduslikke rakendusi: WinDivert ja Node.js. Esimene tööriist vĂ”imaldab vĂ”rgu paketid haarata ja nendega suhelda, teine aga vĂ”imaldab JavaScripti kĂ€ivitamist veebiserverites.
Microsofti ja Cisco raportites öeldakse, et pahavara kasutab kahte seaduslikku rakendust proksiserveri kÀivitamiseksserverilt nakatunud masinates. Microsofti andmetel muudab pahavara nakatunud sÔlmed proksiserveriteksserverid kahjuliku liikluse edastamiseks. Cisco raportis vÀidetakse, et proksiservereid kasutatakse pettuste toimepanemiseks.
Nakatumise vĂ€ltimiseks soovitavad eksperdid mitte kĂ€ivitada HTML Application faile, mille pĂ€ritolu on teadmata. Igal juhul on failid, mis laaditakse ootamatult veebilehtedelt alla, alati halva mĂ€rgina ja neid ei tohi usaldada, sĂ”ltumata nende laiendist.    Â
Allikas: 3dnews.ru
