Taloussanomat
Lue uutinen mobiilisivustolla
Taustalla pankkitietojen urkintaa ja botnettien kokoamista

Ydinvoimalaspämmi johtaa Turkkiin

ZBot-troijalainen piinaa jälleen suomalaisia sähköpostin käyttäjiä.
Kuva: Niko Jylhä

20.2.2008 15:13 Mikkelin ydinvoimalaonnettomuudella ja Tatjanan seurankaipuulla ratsastaneiden huijaussähköpostien jäljet johtavat turkkilaiselle palvelimelle.

Sähköposteissa levinneet huijausviestit sisältävät suomalaisille entuudestaan tutun ZBot.HS-troijalaisen.

Mikkelin ydinvoimalaonnettomuudella ja Tatjanan seurankaipuulla ratsastavat huijausviestit houkuttelevat käyttäjää siirtymään verkkosivulle, joka tyrkyttää tämän asennettavaksi iPIX-install_fi.exe-nimistä ohjelmaa.

Ohjelma ei kuitenkaan ole hyödyllinen apuohjelma, vaan ZBot-perheen troijalainen.

Edellisellä kerralla ZBot-perheen troijalaiset yrittivät urkkia suomalaisten nettipankkiasiakkaiden tunnuslukuja, kertoo tuotepäällikkö Mikael Albrecht F-Securelta.

Troijalainen saattaa myös yrittää kaapata ohjelmatiedoston suorittaneen koneen ja liittää sen osaksi roskapostia levittävää botnettiä. Näin arvioi toimitusjohtaja Juha Oravala D-Fencestä.

Suomalaisten tietoturvayhtiöiden, F-Securen ja D-Fencen, asiantuntijoiden mukaan troijalainen sijaitsee turkkilaisella palvelimella.

Samassa hakemistossa palvelimella sijaitsee myös oletettavasti sveitsiläisiä varten räätälöity troijalaisohjelma.

Turkkilaispalvelimen ylläpitoa on informoitu troijalaisen olemassaolosta.

– Täytyy muistaa, että myös kyseiselle palvelimelle on voitu murtautua, Albrecht sanoo.

Huijausviestiä on esiintynyt ainakin kolmella otsikolla: Uutinen Suomen ydinsaastumisesta, Etsin kaveria ja Etsin rakastajaa.

ArkistoSuomenkielinen roskaposti yrittää saastuttaa koneita 20.2.2008
Jutun kirjoitti: Aleksi Moisio

Aleksi Moisio

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (7)

Huono 0
Mikkelin ydinvoimalaonnettomuudella ja Tatjanan seurankaipuulla ratsastaneiden huijaussähköpostien jäljet johtavat turkkilaiselle palvelimelle.
Digitoday
Huono 0
Sen lisäksi että palvelimelle on voitu murtautua, voi palvelin olla hankittu toisesta valtiosta, joten ei tuo palvelimen fyysinen sijainti kerro mielestäni mitään itse spämmääjästä. Operaattorilla on tietysti velvollisuus sulkea palvelin, jos sitä käytetään lainvastaisesti.

Palvelimen tilaamiseksi ei tarvita kuin lomakkeen täyttäminen palveluntarjoajan verkkosivustolla ja palvelin on käytössäsi. Spämmääjät maksavat palvelimensa yleensä varastetuilla luottokorttitiedoilla, joten jäljittäminen on erittäin vaikeaa. Yhdysvaltalaiset operaattorit ovat oikeastaan ainoita jotka ovat heränneet todellisuuteen ja tekevät nykyisin erilaisia fraud-testejä. Monet operaattorit esimerkiksi soittavat asiakkailleen ja varmistavat tilauksen puhelimitse. Toiset pyytävät faksaamaan henkilöpaperit ja kuvan luottokortista. Tavallisten asiakkaiden elämää tämä tietysti hankaloittaa, mutta juuri muita vaihtoehtoja ei ole roskapostia ja muuta laitonta nettitoimintaa vastaan taistellessa.
Palvelija
Huono 0
Tulipa sitten kaikki nuo kolme eri viestivariaatiota tänään sähköpostiin...

Ensimmäistä kertaa näen uskottavalla suomen kielellä tehdyn roskapostin, yleensä kaikki viestit englanniksi ja jos jotain suomeksi on yritetty vääntää, taso on ollut aika surkuhupaisaa.

Pelottavaa ajatella kuinka moni saattaa erehtyä noiden viestien kohdalla klikkailemaan linkkiä ja asentamaan tuon troijalaisen...
Spam
Huono 0
Viestissä oleva linkki menee geocities.com-domainille. Olen ollut siinä uskossa että geocities.com on nykyään Yahoon omistama palvelu, ja sitä mukaan palvelin on sijoitettu jenkkeihin... Ehkä olen väärässä..
Vai että turkissa?
Huono 0
Geocitiesin sivulla on kaksi kehystä (frame), joiden sisältö ladataan Turkissa sijaitsevalta palvelimelta.

Palvelinta ylläpitänee kuitenkin venäläinen Russian Business Network eli RBN, joka on aiemmin ollut vastuussa mm. Digitodayn ihannoiman AllOfMp3 -palvelun ylläpidosta.

Wikipedia kertoo järjestöstä tällaista: "The RBN, which is notorious for its hosting of illegal and dubious businesses, has its origin is as an Internet Service Provider for child pornography, phishing, spam, and malware distribution physically based in St. Petersburg Russia. "
Kehyksiä
Huono 0
Heh...

Kyllä teitä Windowsin käyttäjiä taas viedään kuin pässiä narussa.
Onneksi on vaihtoehtoja
Huono 0
Palvelimen sijaintivaltiolla on merkitystä, tiedetään minkä maan poliisit pannaan sulkemaan palvelinta tai höykyttämään sen omistajaa. (Jos vaikka onnistuisi).
Sinitakki
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Kodintekniikan myynti väheni 4 prosenttia viime vuonna

11.02.2009 Kotekin juuri julkaiseman tilaston mukaan viime vuoden myynti oli hieman yli 2,06 miljardia euroa. Kappalemääräinen myynti oli vuoden 2007 tasolla, mutta keskihintojen laskun myötä myynnin arvossa oli laskua 4 prosenttia.

.