Taloussanomat
Lue uutinen mobiilisivustolla
"Onks tää sun kuva ?", "Olit aika kännissä :D"

Suomea puhuva Mese-pöpö naamioituu bilekuvaksi

Haittaohjelma leviää saastuneiden koneiden Windows Live Messenger -yhteystietojen välityksellä.

29.5.2008 12:38 Windows Live Messenger -pikaviestimissä leviää suomenkielinen haittaohjelma. Kyseessä on vanha tuttu Backdoor.Win32.SdBot.ebp.

Messenger-haittaohjelma houkuttelee käyttäjää avaamaan epämääräisessä osoitteessa sijaitsevan kuvatiedoston. Todellisuudessa kuvatiedoston avaamisen yrittäminen johtaa kuitenkin haittaohjelman asennustiedostoon.

Haittaohjelma houkuttelee suomalaisia käyttäjiä esiintymällä käyttäjän ystävänä.

Houkutteluviesteinä ohjelma käyttää ainakin seuraavia keskustelunaloituksia: "Moi :) ootko tässä? :D", "Onks tää sun kuva ?" ja "Olit aika kännissä :D"

Näillä aloitusrepliikeillä alkaviin keskusteluihin on syytä suhtautua hyvin varauksellisesti.

Haittaohjelman tarjoamien tiedostojen nimet vaihtelevat. Yksi tarjotuista tiedostoista on nimeltään: photo95.JPG-www.msnimages.com.

Haittaohjelman sisältäviä tiedostoja jaellaan useiden eri palvelimien avulla.

Viestintäviraston CERT-FI-yksikön mukaan haittaohjelmaa on jaeltu myös fi-verkkotunnusten alta löytyvissä osoitteissa.

Messengerin lisäksi troijalainen yrittää levittäytyä käyttämällä hyväkseen saastuneen koneen mahdollisesta lähiverkosta löytyviä RealVNC-ohjelmistoja ja niiden aukkoja.

Vanha pöpö
kustomoitiin Suomeen

Messenger-käyttäjien yhteystietojen avulla leviävä haittaohjelma on tiettävästi vuonna 2002 debyyttinsä tehneen Sdbot-troijalaisperheen variaatio Backdoor.Win32.SdBot.ebp.

F-Securen tutkimusjohtaja Mikko Hyppönen ei osaa sanoa onko suomea puhuva troijalainen ulkomaista tekoa.

– On mahdollista, että joku suomalainen virustehtailija kokeilee onneaan, Hyppönen sanoo.

Troijalaisen saastuttamat koneet ovat avoinna hyökkäyksille. Haavoittunut kone on hyökkääjän ohjailtavissa.

Ainakin F-Securen virustorjuntatyökalun tuorein versio tunnistaa troijalaisen uuden version.

(Päivitys: Uutiseen lisätty tietoja.)

ArkistoTehokas koodijakelu antoi siivet Sdbot- ja Gaobot-madoille 16.4.2007
Jutun kirjoitti: Aleksi Moisio

Aleksi Moisio

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (52)

Huono 0
Windows Live Messenger -pikaviestimissä leviää suomenkielinen haittaohjelma. Kyseessä on vanha tuttu Backdoor.Win32.SdBot.ebp-troijalainen.
Digitoday
Huono 1
Ilmeisesti ei käytä mitään selainaukkoa vaan käyttäjän pitää aktiivisesti hyväksyä ja asentaa haitake.
Jokohan tuo asennusvaiheessa kuitenkin tarttuu virusskanneriin?
Jari
Huono 0
Itse avasin eilen tuollaisen linkin, mutta ei käyny mitään? Oletusselaimena oli FF.
mesettelijä
Huono 0
Tuo on eilen ja jo toissapäivänä levinnyt ympäri suomea, msn-listaltani 2 kaveriani onnistui saamaan sen. Virusskanneriin se tosiaan tarttuu, mutta se ehtii aina kopioida itsensä useampaan paikkaan -> poistaminen tehtävä manuaalisesti. Muuten rebootin yhteydessä se tulee takaisin.
fail.
Huono 0
Kovasti tästä troijalaisesta uutisoidaan, mutta yksikään sivusto ei sisällä ohjeita mahdollisesti saastuneen koneen siivoamiseen...
Peukalo keskellä kämmentä
Huono 1
Ei vaadi käyttäjältä muuta kuin käymistä sivustolla - kone saastuu automaattisesti.

Ainakin XP+IE:llä tämä onnistuu hienosti - Vistalla ei nähtävästi toimi vaikka kuinka yritin virtuaalikoneessa saada sitä toimimaan.
daP
Huono 0
Mulle tuli kans toi viesti, mutta en päässyt millekään sivustolle, vaikka kuinka yritin :(

oisin kokeillu miten iskee koneeseen.
Mihku
Huono 1
kuvako tekee pahaa? ei mikään lataustiedosto.
teevee
Huono 0
Zonealarm ainaski heti möykkäs tosta ku menin vahingossa clikkaan.
Drago
Huono 0
Olisiko heittää osoitetta, niin kokeilisin virtuaalissa miten DropMyRight ja IE toimii tuon kanssa?
Täytäthän kaikki kentät
Sivut: 1 2 3 4 5 6 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Nasdaq: Nasdaq kävi ostoksilla

28.05.2007 Osakeet kallistuivat kautta linjan perjantaina optimismin palatessa markkinoille. Osakevaihto jäi vaivaiseen 1,6 miljardiin kappaleeseen, sillä maanantaina pörssit ovat Yhdysvalloissa kiinni.


Kolme vuotta sitten

Lex Nokia -tiimi voi tehdä yllätysiskun vaikka Nokiaan

28.05.2009 Tietosuojavaltuutetun toimisto ei aio jäädä pelkäksi postikonttoriksi Lex Nokia -lain soveltamisessa. Tarvittaessa tietosuojavaltuutettu tekee tarkastusiskun vaikka itse Nokiaan.

.