Встроенное приложение Facebook ставит под угрозу безопасность пользователей
6 февраля 2013 года
С целью распространения вредоносного ПО киберпреступники создали в социальной сети Facebook множество тематических групп с названием Videos Mega или Mega Videos: на 5 февраля 2013 года их общая численность достигала нескольких сотен. В каждой из подобных групп злоумышленники разместили замаскированную под видеоролик ссылку на встроенное приложение социальной сети, позволяющее встраивать в веб-страницу произвольный HTML-код. Посетитель группы, желая просмотреть провокационное видео, щелкал мышью на миниатюре видеоролика, активируя тем самым заранее созданный киберпреступниками сценарий. В результате этого действия на экране отображалось диалоговое окно с предложением обновить встроенный в браузер видеопроигрыватель, причем оформление данного окна копирует дизайн страниц социальной сети Facebook.
Если пользователь соглашается установить обновление, на его компьютер загружается самораспаковывающийся архив, содержащий вредоносную программу
- получать данные о пользователях Facebook, занесенных в список друзей жертвы,
- устанавливать пометку Like на странице социальной сети или на внешней ссылке,
- открывать доступ к фотоальбому на заданной странице,
- вступать в группы,
- рассылать пользователям из списка друзей приглашения о вступлении в группу,
- публиковать ссылки на «стене» пользователей,
- изменять статус,
- открывать окна чата,
- присоединяться к страницам мероприятий,
- рассылать пользователям приглашения на мероприятия,
- публиковать комментарии к постам,
- получать и отправлять предложения.
Конфигурационный файл со всеми необходимыми для работы плагинов данными загружается на зараженный ПК с принадлежащего злоумышленникам сервера. Указанные плагины детектируются антивирусным ПО Dr.Web как
Помимо этого
- выполнение команд командного интерпретатора CMD,
- возможность загружать файл с заданного URL и помещать его в указанную локальную папку,
- проверять, запущен ли указанный в команде процесс,
- передавать на удаленный сервер список запущенных процессов, полученный с использованием стандартной утилиты tasklist.exe,
- останавливать указанный процесс,
- запускать произвольное приложение,
- загружать с указанного URL и устанавливать плагин для браузера Google Chrome.
Таким образом можно сделать вывод, что текущая политика безопасности встроенных приложений Facebook способствует распространению троянских программ. Все указанные вредоносные программы добавлены в вирусные базы и потому не представляют опасности для пользователей антивирусной продукции Dr.Web. Компания «Доктор Веб» призывает проявлять осмотрительность при посещении групп в социальной сети Facebook и устанавливать на свой компьютер только обновления, загруженные из доверенных источников.
Источник: Доктор Веб