Ένα κακόβουλο email ισχυρίζεται ότι έχει αποσταλεί από το δικηγορικό γραφείο Deans & Lyons και ότι είναι προς ενημέρωση των αποδεκτών σχετικά με τις νέες παραβιάσεις που διαπράχθηκαν από την αστυνομία μετά τα επεισόδια στο Φέργκιουσον.
Το μήνυμα περιέχει έναν σύνδεσμο που φαίνεται να οδηγεί σε μια σελίδα του CNN, αν και το όνομα domain θα πρέπει να είναι αρκετό ως ένδειξη ώστε να αποτρέψει τους χρήστες να ακολουθήσουν τον σύνδεσμο.
Σύμφωνα με το την MX Lab με έδρα το Βέλγιο, μια εταιρεία που παρέχει λύσεις ενάντια στις απειλές ηλεκτρονικής αλληλογραφίας, η πρόσβαση στο URL κατεβάζει ένα αρχείο ZIP που περιέχει ένα αρχείο με ένα διπλή επέκταση (BreakingNews_pdf_exe). Πρόκειται για μια παραλλαγή του Upatre Trojan που χρησιμοποιείται γενικά για να διανείμει διάφορα τμήματα κακόβουλου λογισμικού στον υπολογιστή που επηρεάζεται.
Για να πείσουν τον παραλήπτη να κάνει κλικ στον σύνδεσμο, οι απατεώνες ισχυρίζονται ότι πρόκειται για μια έκθεση που συνέταξε το δικηγορικό γραφείο σχετικά με την κατάσταση στο Φέργκιουσον του Μιζούρι. Τα πολλαπλά λάθη γραμματικής στο σώμα του μηνύματος θα πρέπει να εγείρουν υποψίες στον παραλήπτη.
Η ανάλυση του κακόβουλου αρχείου, την Παρασκευή, έδειξε ότι μόνο τρεις από τους 54 μηχανισμούς προστασίας από ιούς στο VirusTotal κατάφεραν να εντοπίσουν την απειλή. Ωστόσο, έως τώρα, το ποσοστό αυτό έχει αυξηθεί και πλεόν 19 προϊόντα ασφαλείας εντοπίζουν το στοιχείο ως κακόβουλο.
Η έκθεση του VirusTotal αναφέρει ότι υπάρχουν έξι ΡΕ διαθέσιμων πόρων, πέντε εκ των οποίων είναι Ολλανδικά και ένα είναι αγγλικό.
Ένας σχολιαστής στην ιστοσελίδα λέει ότι η απειλή οδηγεί σε μια έκδοση του Dyreza, επίσης γνωστό ως Dyre. Είναι ένα Trojan που χρησιμοποιείται για την κλοπή τραπεζικών πληροφοριών, το οποίο έχει χρησιμοποιηθεί έναντι πολλών χρηματοπιστωτικών ιδρυμάτων στις ευρωπαϊκές χώρες, και ειδικότερα στην Ελβετία.
Έχει επίσης παρατηρηθεί ότι στοχοποιεί πελάτες της Salesforce, cloud-based πάροχο CRM, και χρησιμοποιείται για την κλοπή διαπιστευτηρίων για Bitcoin σε εμπορικές ιστοσελίδες.
Η MX Labs αναφέρει ότι, όταν ολοκληρωθεί η λήψη, η διεύθυνση URL ανακατευθύνει σε μια νόμιμη σελίδα του CNN προσφέροντας περισσότερες λεπτομέρειες σχετικά με τα επεισόδια στο Φέργκιουσον.
Η λειτουργία του domain που φιλοξενεί το κακόβουλο αρχείο έχει ανασταλεί και αυτή τη στιγμή δεν υπάρχει πλέον ο κίνδυνος μόλυνσης από το malware από αυτή τη διεύθυνση. Ωστόσο, οι κυβερνοεγκληματίες μπορεί να καταχωρήσουν έναν νέο τομέα για την επίθεση και να να συνεχίσουν να αποστέλλουν κακόβουλα emails.
Το κακόβουλο λογισμικό φαίνεται να έχει διανεμηθεί με πολλά ονόματα, συμπεριλαμβανομένων των “ybwbh.exe” και “file-7765943_exe”, γεγονός που υποδηλώνει ότι διανέμεται σε πολλαπλές καμπάνιες αποστολής email.
Οι επιθέσεις μέσω ηλεκτρονικού ταχυδρομείου είναι ιδιαίτερα συχνές και επιθετικές κατά την περίοδο των γιορτών. Συνιστάται στους χρήστες να μην ακολουθούν συνδέσμους που περιέχονται σε ύποπτα μηνύματα και να επαληθεύουν πρωτίστως την πληροφορία.

