Minaccia mass mailing: Sober!M681
McAfee ha elevato la valutazione di rischio a MEDIA per il worm W32/Sober.r@MM!M-681, conosciuto anche come Sober!M681. Sober!M681 è un worm prolifico che si diffonde via email, autoinviandosi agli indirizzi raccolti sulla macchina infetta.
Il worm arriva sotto forma di file .zip allegato all’e-mail e ha molte delle stesse funzionalità dei suoi predecessori Sober. Il worm è stato segnalato ieri ai ricercatori di McAfee AVERT che hanno elevato la valutazione di rischio a media oggi poiché la vaiante sta generando una crescente quantità di spam. Ad oggi McAfee Avert ha ricevuto oltre 300 segnalazioni uniche del virus.
Descrizione della minaccia
Sober!M681 è una minaccia mass mailing che contiene il proprio motore SMTP per costruire i messaggi in uscita, scritti in Tedesco o Inglese, a seconda della versione di Windows. Raccoglie gli indirizzi dai file locali e quindi li utilizza per auto inviarsi. Ciò genera un messaggio con un indirizzo del mittente falsificato. L’allegato arriva come file compresso .zip che include un file eseguibile. Per essere infettati, gli utenti devono estrarre l’eseguibile dal file .zip manualmente ed eseguire l’allegato.
Un esempio di un messaggio in inglese generato casualmente, apparirà come di seguito:
Oggetto : Paris Hilton & Nicole Richie Corpo del messaggio:
The Simple Life:
View Paris Hilton & Nicole Richie video clips , pictures & more ;)
Download is free until Jan, 2006!
Please use our Download manager.
Oggetto: You visit illegal websites Corpo del messaggio:
Dear Sir/Madam, we have logged your IP-address on more than 30 illegal Websites.
Important:
Please answer our questions!
The list of questions are attached.
Yours faithfully,
Steven Allison *** Federal Bureau of Investigation -FBI-
*** 935 Pennsylvania Avenue, NW, Room 3220
*** Washington, DC 20535
*** phone: (202) 324-3000
Un esempio di un messaggio in tedesco generato casualmente, apparirà come di seguito
Corpo del messaggio:
Glueckwunsch: Bei unserer EMail Auslosung hatten Sie und weitere neun
Kandidaten Glueck.
Sie sitzen demnaechst bei Guenther Jauch im Studio! Weitere Details ihrer
Daten entnehmen Sie bitte dem Anhang.
+++ RTL interactive GmbH
+++ Geschaeftsfuehrung: Dr. Constantin Lange
+++ Am Coloneum 1
+++ 50829 Koeln
+++ Fon: +49(0) 221-780 0 oder
Fonte: Data Manager Online