.

Specialiștii Diviziei de Investigare a Criminalității Cibernetice din cadrul Bitdefender au analizat imaginile preluate de pe un server folosit de escroci pentru a distribui virusul ICEPOL, cunoscut sub denumirea de Poliția Română. "Investigația privind serverul de comandă și control, localizat în București, este una complexă. Activitățile investigative vizează identificarea și înlăturarea unor astfel de servere folosite pentru distribuirea de viruși informatici, precum cel intitulat ICEPOL/RANSOMWARE. Identificarea serverului este o parte a rezultatului activităților desfășurate împreună cu autoritățile de aplicare a legii din alte state, precum și cu firme de specialitate partenere", precizează Șeful Serviciului de Combatere a Criminalității Informatice din cadrul Inspectoratului General al Poliției Române.

Serverul localizat în București a fost identificat și dezafectat de Inspectoratul General al Poliției Române, iar informațiile extrase au fost incluse într-un program de colaborare tehnică la care au participat echipe din Poliție și Bitdefender.

Rezultatele investigației, care a luat în calcul activitatea înregistrată pe server în perioada 1 mai–26 septembrie 2013, arată că virusul ICEPOL, distribuit de centrul de control din România, a fost instalat cu succes pe 267.786 de calculatoare, dintre care 8.881 erau localizate în România.

Suma totală obținută de escroci în perioada studiată se ridică la 158.376 de unități monetare – cel mai probabil dolari americani. Cei mai mulți bani au provenit din Statele Unite ale Americii – 32.176 de dolari, iar din România câștigurile s-au ridicat la aproximativ 2.500 de dolari.

Mecanismul de generare de venituri:

Serverul de comandă și control (C&C) localizat în România face parte dintr-o rețea mai amplă de servere ce distribuie virusul ICEPOL și care poate ajunge la câteva zeci de astfel de centre de C&C la nivel global. Cel din România comunica inițial cu un server localizat în Olanda, închis în vara trecută de autoritățile olandeze. Ulterior locul acestuia a fost luat de un altul, aflat în Germania.

Banii erau generați prin două mecanisme:

1. Prin livrarea soft-ului periculos pe calculatoarele utilizatorilor și solicitarea unei recompense în schimbul deblocării sistemelor

2. Prin campanii de tipul pay per click prin care hackerii generau în mod automat trafic pentru anumite site-uri

"Lumea criminalității informatice pare a fi dezvoltat rețele de distribuție a virușilor care funcționează la fel ca rețelele legitime de livrare de conținut, inclusiv la nivelul schemelor de distribuție și de producere a banilor", a declarat Cătălin Coșoi, Chief Security Strategist, Bitdefender.

Componenta responsabilă de înregistrare a domeniilor de distribuție a soft-ului periculos, numită xstats, genera nume de domeniu la cerere, prin înlănțuirea a patru cuvinte dintr-un dicționar care conținea 551 de cuvinte cu semnificație pornografică. Adresa IP a noii gazde a fost aleasă dintr-o listă de 45 de adrese de IP-uri unice. Noul nume de domeniu a fost înregistrat automat de un script.

Metoda distribuției de malware sugerează o schemă de tip piramidal, întrucât serverul analizat de noi descărca fișiere cu malware dintr-un alt domeniu, dar funcționa în sine ca o locație de download de viruși pentru un număr de sub-afiliați.

Odată descărcat de către aceștia, virusul era postat pentru download pe un site pornografic fals, pe o pagină falsă de actualizare a Flash Player sau pe o pagină de antivirus falsă. Aceasta din urmă afișa un mesaj care pretindea că pe calculatorul victimei s-ar fi găsit un număr mare de fișiere infectate, toate găzduite pe domeniile vizitate anterior de utilizator.

Paginile puteau fi accesate de oriunde de pe internet, iar în perioada analizată serverul a înregistrat 267.786 de instalări încheiate cu succes a virusului ICEPOL.

Distribuția geografică a descărcărilor indică faptul că cele mai multe dintre ele au avut loc în SUA.

Imediat ce computerul pornește ecranul este blocat. Dacă sistemul este localizat într-una dintre țările în care se vorbește una dintre cele 25 de limbi predefinite, virusul afișează un mesaj în limba utilizatorului. Mesajul îl informează că sistemul a fost blocat în urma detectării unei activități suspecte precum descărcarea de material fără plata drepturilor de autor sau pornografie. Mesajul mai precizează că sistemul ar putea fi deblocat prin plata unei răscumpărări denumite eufemistic amendă.

Modulul de tip pay per click, denumit tds, direcționează traficul către o listă de domenii – cel mai probabil cumpărători de reclame plătite - sau către alte site-uri de distribuție a virusului. Traficul este redirectat în conformitate cu o listă definită de administrator și în funcție de un set de reguli de filtrare, printre care țara de origine, sistemul de operare, tipul de browser sau numărul maxim de click-uri permis.

Sumele furate prin cele două mecanisme de lucru sunt, de asemenea, listate în funcție de țară pe serverul capturat, iar suma totală pentru perioada studiată se ridică la 158.376 unități monetare – cel mai probabil dolari americani. Cei mai mulți bani proveneau din Statele Unite – 32.176 de dolari.

Despre Bitdefender

Bitdefender este producatorul uneia dintre cele mai performante si eficiente game de solutii de securitate informatica atestate pe plan international. Inca din anul 2001, compania este unul dintre liderii industriei de securitate. In fiecare zi, tehnologia Bitdefender protejeaza datele digitale ale aprox. 500 milioane de utilizatori individuali si companii din intreaga lume.

Recent, Bitdefender a primit doua distinctii foarte importante in industria de securitate: "Editor’s Choice" acordat de PC Mag pentru Bitdefender Antivirus Plus 2013, respectiv "GoldAward" de la TopTenREVIEWS, care a plasat produsul romanesc pe locul intai in urma testelor efectuate pe 25 de produse de securitate. De asemenea, tehnologiile antivirus Bitdefender s-au clasat pe primul loc in urma testelor specializate realizate de organisme independente de profil, printre care AV Test si AV-Comparatives. Mai multe informatii despre gama de solutii antivirus Bitdefender sunt disponibile pe site-ul companiei. In plus, Bitdefender pune la dispozitia utilizatorilor sai blogul HOTforSecurity, un hub cu informatii despre lumea securitatii IT, discutii aprinse despre amenintarile informatice de pe retelele sociale si sfaturi de protectie impotriva aplicatiilor periculoase de pe dispozitivele mobile.