«ЛК» обнаружили новый троян, под названием ChewBacca, использующий для связи с командным сервером анонимную сеть Tor.

Сеть Tor позволяет анонимно размещать в Сети веб-сайты и предоставлять пользователям доступ к ним на условиях анонимности. В числе прочих задач она используется для распространения запрещенного контента. Изначально проект финансировался Научно-исследовательской лабораторией ВМС США. Позже он перешел под покровительство некоммерческой организации. Сейчас затраты на проект на 60% покрываются различными ведомствами правительства США.

Троян ChewBacca создан с помощью компилятора Free Pascal 2.7.1 и имеет формат исполняемых файлов PE32. Размер файла составляет 5 МБ, в его состав входит клиент Tor 0.2.3.25.

После запуска вредоносное приложение помещает файл spoolsv.exe в папку C:\Documents and Settings\All Users\Start Menu\Programs\Startup\ и запрашивает IP-адрес компьютера жертвы с помощью бесплатного публичного сервиса hp://ekiga.net/ip. Файл клиента Tor, tor.exe, помещается в папку Temp.

Затем троян начинает регистрировать все нажатия на клавиши компьютера, записывая информацию в файл system.log, размещенный в папке Temp.

Командный сервер злоумышленников представляет собой набор серверного программного обеспечения LAMP, включающий Linux-дистрибутив CentOS, Apache 2.2.15, MySQL и PHP 5.3.3.

http://s020.radikal.ru/i711/1312/7b/03289256fdca.jpg

Сервер размещен по адресу hххp://5jiXXXXXXXXXXgmb.onion. Ссылка ведет на страницу ввода логина и пароля с фоновым изображением, на котором изображен персонаж «Звездных Войн» Чубакка.

Троян ChewBacca заставил экспертов «Лаборатории Касперского» обратить на себя внимание из-за того, что использует сеть Tor. Это очень редкое, но не единичное явление, утверждают аналитики компании. Около недели назад была обнаружена очередная модифиация трояна Zeus с такой же функцией (securelist.com/ru/blog/207768989/Alyans_bogov_64_bitnyy_Zevs_i_Tor_v_pomoshch).

Однако ChewBacca нельзя найти в открытом доступе, в отличие от Zeus. Эксперты предполагают, что новый троян либо пока находится на стадии разработки, либо находится в руках узкого круга злоумышленников.