Das Programm liegt auf verschiedenen Servern. In den letzten zwei Tagen waren es folgende:
- cattaneoetcie.fr – 87.106.171.182 – Cattaneoet&Cie
- machineryvaluerssydney.com.au – 50.22.40.192
- rscine.ro – 209.217.228.21 – Romanian Society of Cinematographers
- www.soloairesmaduro.com – 72.44.88.111 – Account gesperrt
Die Datei- und Verzeichnisnamen unter denen sich der Trojaner versteckt, sind jeweils andere zufällige Zeichenfolgen. 🙂 Die Clients, die Mails verschicken, sind nicht identisch mit den Servern, auf denen die Trojaner liegen. Mail-Sender-IP: 12.215.64.124, 125.165.177.159, 188.2.55.41, 37.107.20.245. Es scheint hier gibt es ein kommunizierendes Botnetz.
Registrator ist für machineryvaluerssydney.com.au „Crazy Domains“. Passt.
Der Account für die Seite www.soloairesmaduro.com ist suspendiert und der Trojaner kann nicht mehr heruntergeladen werden. Bei den Anderen war er gerade eben noch verfügbar. Bin gespannt, ob sie auf meine E-Mail reagieren.
Es scheint leicht unterschiedliche Varianten des Trojaners zu geben. Größe der gefundenen Dateien: 95232 und 95744 Byte.
Ergänzung: Pressemitteilung NACHA:Fraudulent Emails Appearing to Come from NACHA: Educate Yourself
[…] NACHA Alert Trojaner […]
[…] NACHA Alert Trojaner […]