Potrivit rapoartelor din rețea, mii de computere care funcționează pe sistemul de operare Windows au fost infectate cu un nou tip de malware, care descarcă și instalează o copie a infrastructurii Node.js, transformând sistemele infectate în servere proxy folosite pentru desfășurarea unor activități frauduloase.

Software-urile malițioase, denumite Nodersok în raportul Microsoft și Divergent în raportul Cisco Talos, au fost descoperite în vara acestui an. Acestea s-au răspândit prin intermediul reclamelor malițioase, care au fost utilizate pentru a forța descărcarea de fișiere HTML Application pe computere. Utilizatorii care au rulat aceste fișiere pe PC-urile lor au dat startul unui proces de infectare în mai multe etape folosind scripturi Excel, JavaScript și PowerShell, ceea ce a dus în cele din urmă la descărcarea și instalarea malware-ului Nodersok.
Însuși malware-ul conține mai multe componente destinate îndeplinirii diferitelor scopuri. De exemplu, modulul PowerShell este utilizat pentru a dezactiva Centrul de actualizări și protecția standard Windows. De asemenea, există un modul folosit pentru a crește privilegiile malware-ului în sistem. Totuși, sunt incluse și aplicații legale: WinDivert și Node.js. Primul instrument este folosit pentru a captura și a interacționa cu pachetele de rețea, iar al doilea permite rularea JavaScript-ului pe serverele web.
În rapoartele Microsoft și Cisco se menționează că malware-ul folosește două aplicații legale pentru a lansa proxy-server pe mașinile infectate. Potrivit Microsoft, malware-ul transformă nodurile infectate în proxy-servere pentru a transmite trafic malițios. Rapoartele Cisco afirmă că serverele proxy sunt utilizate pentru a desfășura activități frauduloase.
Pentru a preveni infectarea, specialiștii recomandă să nu se ruleze fișierele HTML Application descoperite pe PC-uri, mai ales dacă proveniența lor este necunoscută. În orice caz, fișierele care sunt descărcate pe neașteptate de pe paginile web sunt întotdeauna un semn rău și nu trebuie să fie de încredere, indiferent de extensie.
Sursa: 3dnews.ru
