Zgodnie z informacjami z sieci, tysiące komputerów działających na systemie Windows zostało zainfekowanych nowym rodzajem złośliwego oprogramowania, które pobiera i instaluje kopię infrastruktury Node.js, przekształcając zainfekowane systemy w serwery proxy wykorzystywane do przeprowadzania oszustw.

Złośliwe oprogramowania nazwane Nodersok w raporcie Microsoft i Divergent w raporcie Cisco Talos zostały odkryte latem tego roku. Rozprzestrzeniały się za pomocą złośliwej reklamy, która była używana do wymuszania pobierania plików HTML Application na komputery. Użytkownicy, którzy uruchomili te pliki na swoich komputerach, uruchamiali wieloetapowy proces infekcji z wykorzystaniem skryptów Excel, JavaScript i PowerShell, co ostatecznie prowadziło do pobrania i instalacji złośliwego oprogramowania Nodersok.
Samo złośliwe oprogramowanie składa się z kilku komponentów, które mają różne cele. Na przykład, moduł PowerShell jest używany do wyłączania Centrum aktualizacji i standardowej ochrony Windows. Ponadto istnieje moduł stosowany do podnoszenia przywilejów zagrożenia w systemie. W składzie znajdują się również legalne aplikacje: WinDivert i Node.js. Pierwsze narzędzie służy do przechwytywania i interakcji z pakietami sieciowymi, a drugie pozwala na uruchamianie JavaScript na serwerach internetowych.
W raportach Microsoft i Cisco mówi się, że złośliwe oprogramowanie wykorzystuje dwa legalne aplikacje do uruchamiania proxy-serwera na zainfekowanych maszynach. Według Microsoft, złośliwe oprogramowanie przekształca zainfekowane węzły w proxy-serwery do przesyłania złośliwego ruchu. W raporcie Cisco mówi się, że serwery proxy są wykorzystywane do dokonywania oszustw.
Aby zapobiec zarażeniu, specjaliści zalecają nieuruchamianie plików HTML Application znalezionych na komputerach, szczególnie jeśli ich pochodzenie jest nieznane. W każdym przypadku pliki, które niespodziewanie pobierają się ze stron internetowych, zawsze są złym znakiem i nie można im ufać, niezależnie od rozszerzenia.
Źródło: 3dnews.ru
