Антивірусні фахівці попереджають шанувальників Counter-Strike про нову небезпеку
Фахівці компанії «Доктор Веб» кажуть, що шанувальникам ігор загрожують численні кіберопасності, одна з яких може передаватися через Інтернет. 5 серпня на форумі компанії «Доктор Веб» з'явилося повідомлення про виявлення чергової загрози: при спробі підключитися до одного з ігрових серверів Counter-Strike 1.6 на комп'ютер користувача починали завантажуватися підозрілі файли svhost.exe і bot2.exe, а також файл з ім'ям admin. cmd (на початку цього року даний файл лунав під ім'ям Counter-Strike.cmd). Слід зазначити, що така поведінка нестандартно для програмного забезпечення гри Counter-Strike.
У ході проведеного розслідування вдалося встановити наступне: спочатку групою зловмисників був створений ігровий сервер Counter-Strike, розповсюджував троянську програму Win32.HLLW.HLProxy (якийсь час назад цей троянець взагалі поширювався серед шанувальників Counter-Strike в якості «корисного» програми, тому багато самостійно завантажили і встановили його на своїх ПК). Технологія «роздачі» троянця була вельми цікавою: при будь-якому підключенні до ігрового серверу гравцеві демонструється спеціальне вікно привітання MOTD, в якому може бути присутнім реклама сервера або будь-які встановлені його адміністрацією правила. Вміст цього вікна є HTML-файл. Створений зловмисниками файл MOTD містить прихований компонент IFRAME, за допомогою якого виконувався редирект на один з належних їм серверів. З нього, у свою чергу, завантажувався і встановлювався на комп'ютер жертви файл admin.cmd, що містить троянця Win32.HLLW.HLProxy.
Основне призначення троянця полягало в тому, що він запускає на комп'ютері гравця проксі-сервер, емулює на одній фізичній машині декілька ігрових серверів Counter-Strike і передавальний відповідну інформацію на сервери VALVE. При зверненні до семулірованному троянцем ігрового сервера програма-клієнт перекидалася на реальний ігровий сервер зловмисників, звідки гравець відразу отримував троянця Win32.HLLW.HLProxy. Таким чином, кількість заражених комп'ютерів зростала в геометричній прогресії. Приклад роботи троянця зображений на наступній ілюстрації, яка демонструє декілька ігрових серверів, нібито запущених на інфікованої машині з одним IP-адресою:
Крім цього, троянець має функціоналом, що дозволяє організовувати DDoS-атаки на ігрові сервери та службові сервери VALVE, завдяки чому значна їх частина в різний час могла опинитися недоступна. Можна припустити, що однією з цілей зловмисників був збір грошей з власників ігрових серверів за підключення до них нових гравців, а також DDoS-атаки на «неугодні» ігрові сервери. Любителям гри Counter-Strike ми рекомендуємо виявляти пильність. Не слід погоджуватися з пропозицією операційної системи про завантаження та інсталяцію на комп'ютер будь-яких виконуваних файлів. Станом на 29 серпня 2011 шкідливе ПЗ все ще продовжує розповсюджуватися з деяких ігрових серверів.
|