conhesa o PimpMyWindow um virus que troca a cor do

Discussão em 'Dia-a-dia' iniciado por srchronotrigger, 1 Setembro 2013.

Status do Tópico:
Não esta aberto para novas mensagens.
  1. srchronotrigger

    srchronotrigger Craftlandiano
    VIP

    Afiliado:
    13 Novembro 2012
    Mensagens:
    2,580
    Curtidas Recebidas:
    618
    Curtiu:
    0
    Sexo:
    Masculino
    Cubos:
    1,231.00
    Nick:
    srchrono_trigger
    "PimpMyWindow", um adware brasileiro

    Não é só de trojans bancários que vivem os cibercriminosos brasileiros. Alguns deles resolveram diversificar os 'negócios' investindo na disseminação de outro tipo de programa malicioso através das redes sociais: um adware chamado "PimpMyWindow" está infectado muitos usuários brasileiros, prometendo o recurso de "mudar a cor do seu perfil" no Facebook mas que na verdade irá é criar uma rede de "clique fraude", exibindo anúncios invasivos no navegador das vítimas, roubando dinheiro de programas de links patrocinados como o AdSense, do Google.
    Um adware é um programa malicioso criado para exibir anúncios, muitas vezes intrusivos. Alguns deles redirecionam as buscas para sites promocionais, sequestrando o navegador ou a página inicial. Geralmente são embutidos em softwares gratuitos, como uma forma 'indireta' de pagar pelo uso do programa através da exibição desses anúncios.
    A disseminação de adware em ataques cibernéticos é bastante comum entre os cibercriminosos, mas trata-se de uma nova prática entre cibercriminosos brasileiros. A adoção de tal técnica de monetização mostra uma evolução dos ataques em redes sociais. O "PimpMyWindow" é oferecido no domínio pimpmywindow.net, oferece um plugin para 3 navegadores: Internet Explorer, Chrome e Firefox,

    [​IMG]

    Os instaladores do adware foram construídos com o Crossrider, uma plataforma legítima de desenvolvimento de extensões e plugins para diferentes navegadores. Foi com o Crossrider que cibercriminosos do leste europeu desenvolveram o Worm Lilyjade, em Maio do ano passado.
    Depois de instalado no navegador o plugin malicioso irá usar o perfil das vítimas para disseminar mensagens automaticamente para seus contatos no Facebook:
    [​IMG]

    O ponto mais interessante desse adware é que ele realmente pode alterar a cor das páginas no navegador Chrome, configurando uma cor de background. Porém como veremos nesse artigo, para obter tal funcionalidade a vítima irá comprometer toda sua privacidade, colocando seus dados em risco.
    Logo depois de instalado o adware irá exibir iframes de links patrocinados do Adsense em sites populares como Ask.fm, Orkut, Youtube, Twitter, além do Facebook:

    [​IMG]

    O adware ainda injeta as propagandas quando o usuário visita sites HTTPS e também em páginas de bancos brasileiros, como a Caixa, Banco do Brasil e Itaú:

    [​IMG]

    Se você instalou o plugin em seu navegador, sugerimos que o desinstale imediatamente. Os cibercriminosos podem interceptar seus dados durante a navegação e criar redirecionamentos maliciosos através desses plugins, além da posssibilidade de roubar suas credenciais. Abra o navegador e procure pela extensão chamada "PimpMyWindow" ou "MudeACorDoSeuPerfil" e depois clique em remover:

    [​IMG]

    Detalhes técnicos
    O adware possui instaladores para o Chrome (MD5: 62d470f0538b5449ef3b301eed9574c7), Firefox (MD5 3cb85393252d551127c2e368d42cafff) e Internet Explorer (MD5: 70110b291a13edc2ebefcc85f16c0318).
    Para o Firefox e Chrome, o adware se instalará com uma extensão (.xpi e .crx). Para injetar os iframes de propaganda no Internet Explorer, o adware irá registrar um BHO com CLSID randômico, como esse:
    BHO: CrossriderApp0020404 - {11111111-1111-1111-1111-110211041104} - C:\Arquivos de programas\PimpMyWindow\PimpMyWindow.dll
    Irá ainda criar os seguintes arquivos:

    %ProgramFiles%\PimpMyWindow\ButtonUtil.dll
    %ProgramFiles%\PimpMyWindow\PimpMyWindow-bg.exe
    %ProgramFiles%\PimpMyWindow\PimpMyWindow.dll
    %ProgramFiles%\PimpMyWindow\PimpMyWindow.exe
    %ProgramFiles%\PimpMyWindow\PimpMyWindow.ico
    %ProgramFiles%\PimpMyWindow\PimpMyWindow.ini
    %ProgramFiles%\PimpMyWindow\PimpMyWindowGui.exe
    %ProgramFiles%\PimpMyWindow\PimpMyWindowInstaller.log
    %ProgramFiles%\PimpMyWindow\Uninstall.exe
    Depois de instalado irá se conectar a uma URL e baixar um .js de configuração diferente para cada navegador. Nele há instruções de quais páginas web deverão ser injetadas pelo iframe, inclusive as páginas de banco:

    [​IMG]

    também a mensagem de disseminação que será enviada pelo perfil das vítimas através da rede social:

    [​IMG]

    Para gerenciar as campanhas de links patrocinados, o cibercriminoso registrou dois domínios responsáveis pelo balanceamento dos acessos: pimpmywindowads.net e faillure.com.bz. O script ainda irá configurar a cor de fundo para navegadores como o Chrome, assim o usuário verá que o "plugin" funciona sem aparentes implicações.
    Como já aconteceu no passado, campanhas maliciosas em redes sociais prometendo recursos não oferecidos nativamente tem o poder de atrair muitos usuários incautos, que acabam se tornando vítimas ao instalar o aplicativo malicioso, que será mais uma forma dos criminosos ganharem dinheiro fácil.

    fonte: kaspersky Brasil
     
    NunoSantana e guibrites123 curtiram isso.
  2. guibrites123

    guibrites123 Craftlandiano
    VIP

    Afiliado:
    10 Setembro 2012
    Mensagens:
    1,284
    Curtidas Recebidas:
    639
    Curtiu:
    496
    Sexo:
    Masculino
    Localização:
    Campinas-Sp
    Cubos:
    1,452.00
    Nick:
    SemQQ
    Tem o link da fonte?
     
  3. srchronotrigger

    srchronotrigger Craftlandiano
    VIP

    Afiliado:
    13 Novembro 2012
    Mensagens:
    2,580
    Curtidas Recebidas:
    618
    Curtiu:
    0
    Sexo:
    Masculino
    Cubos:
    1,231.00
    Nick:
    srchrono_trigger
     
     

    aqui: brazil.kaspersky.com/sobre-a-kaspersky/centro-de-imprensa/blog-da-kaspersky/pimpmywindow-um-adware-brasileiro

    :p
     
  4. srchronotrigger

    srchronotrigger Craftlandiano
    VIP

    Afiliado:
    13 Novembro 2012
    Mensagens:
    2,580
    Curtidas Recebidas:
    618
    Curtiu:
    0
    Sexo:
    Masculino
    Cubos:
    1,231.00
    Nick:
    srchrono_trigger
    Puts, tou pensando em fazer um plugin que realmente troque a cor do facebook mas sem esses problemas de vírus e tal. :/
     
  5. Martau1

    Martau1 Excelente
    Banido

    Afiliado:
    15 Abril 2013
    Mensagens:
    1,002
    Curtidas Recebidas:
    203
    Curtiu:
    562
    Sexo:
    Masculino
    Localização:
    Santa Rosa - RS
    Cubos:
    1,411.00
    Nick:
    Martau
  6. xNickRaMeH

    xNickRaMeH Neutro
    Banido

    Afiliado:
    28 Agosto 2013
    Mensagens:
    44
    Curtidas Recebidas:
    3
    Curtiu:
    0
    Cubos:
    103.00
    Nick:
    NickRaMeH
  7. Dark Fir3

    Dark Fir3 Bom

    Afiliado:
    26 Julho 2013
    Mensagens:
    1,260
    Curtidas Recebidas:
    144
    Curtiu:
    0
    Sexo:
    Masculino
    Localização:
    Casa
    Cubos:
    598.00
    Nick:
    1pedro12
    Facebook:
    https://www.facebook.com/pedrohrs.henrique?ref=ts&fref=ts
    Skype:
    pedro12fodao
    Twitter:
    @1pedro12br
    Muitos caem nessa coisa. Para mim nem precisava existir virus mas tem humano que são Burros ao extremo =/
     
  8. srchronotrigger

    srchronotrigger Craftlandiano
    VIP

    Afiliado:
    13 Novembro 2012
    Mensagens:
    2,580
    Curtidas Recebidas:
    618
    Curtiu:
    0
    Sexo:
    Masculino
    Cubos:
    1,231.00
    Nick:
    srchrono_trigger
    né cara :/
     
  9. fraga

    fraga Hardcore
    VIP

    Afiliado:
    19 Maio 2013
    Mensagens:
    10,676
    Curtidas Recebidas:
    3,088
    Curtiu:
    4,210
    Cubos:
    32.00
    Nick:
    Fraga
    Clan:
    nLL
    Pra que mudar a cor do facebook ? Existe um plugin no Google chamado "Stylish" Sabiam ?
     
  10. DTDreyer

    DTDreyer Neutro
    VIP

    Afiliado:
    3 Julho 2013
    Mensagens:
    88
    Curtidas Recebidas:
    21
    Curtiu:
    0
    Cubos:
    151.00
    Nick:
    DTDreyer
    Clan:
    [NGu] Never Give Up
  11. srchronotrigger

    srchronotrigger Craftlandiano
    VIP

    Afiliado:
    13 Novembro 2012
    Mensagens:
    2,580
    Curtidas Recebidas:
    618
    Curtiu:
    0
    Sexo:
    Masculino
    Cubos:
    1,231.00
    Nick:
    srchrono_trigger
    né, o facebook já é bonito como ele é.
     
  12. TheSyler

    TheSyler Craftlandiano
    VIP

    Afiliado:
    14 Abril 2012
    Mensagens:
    3,759
    Curtidas Recebidas:
    1,078
    Curtiu:
    0
    Sexo:
    Masculino
    Localização:
    lá onde o...
    Cubos:
    745.00
    Nick:
    euzinho
    Skype:
    bielsilva95
    É como eu sempre digo, quer mudar a cor do seu facebook?? ctrl + a :yaomingface:
     
  13. NunoSantana

    NunoSantana Excelente
    VIP

    Afiliado:
    13 Abril 2012
    Mensagens:
    3,245
    Curtidas Recebidas:
    417
    Curtiu:
    0
    Sexo:
    Masculino
    Cubos:
    2,047.00
    Nick:
    NunoSantana
    Eu ria quando vi as contas no facebook mandando essas propagandas, bando de gente burras que acreditam nessas bobagens e o pior que depois não sabe porque pega virus.
     
  14. Oregonl

    Oregonl Craftlandiano
    VIP

    Afiliado:
    3 Fevereiro 2013
    Mensagens:
    2,526
    Curtidas Recebidas:
    946
    Curtiu:
    109
    Sexo:
    Masculino
    Localização:
    ''Onde a...
    Cubos:
    687.00
    Nick:
    Oregonl
    Clan:
    SIM
    Discord:
    Oregonl#4321
    Tem gente que acredita nisso...Até o facebook Brasil postou que o facebook só possui uma cor que essas modificações eram vírus (exteto o complemento do Google)
     
  15. joaopiteer

    joaopiteer Craftlandiano
    VIP

    Afiliado:
    5 Junho 2011
    Mensagens:
    7,289
    Curtidas Recebidas:
    871
    Curtiu:
    0
    Localização:
    .:Na Rede:.
    Cubos:
    120.00
    Nick:
    joaoPASA
    Clan:
    ECT
    Já vi muitos mandando essas msg
     
  16. 103queijos103

    103queijos103 Craftlandiano

    Afiliado:
    15 Setembro 2013
    Mensagens:
    2,896
    Curtidas Recebidas:
    702
    Curtiu:
    177
    Sexo:
    Masculino
    Cubos:
    85.00
    Nick:
    Kraizes
Status do Tópico:
Não esta aberto para novas mensagens.