Od kilku godzin, z róż­nych nume­rów GG, dostaję poje­dyn­cze wia­do­mo­ści (w odróż­nie­niu od roz­mów) o tre­ści: www.hsqvyrpzeh.info/?awbiby.jpg (jeśli uży­wasz Win­dows, to trzy­maj się z daleka). Ostat­nia część (query string) jest losowa.

Fakt, że przy­cho­dzi jako poje­dyn­cza wia­do­mość, każe przy­pusz­czać, że do użyt­kow­ni­ków GG tra­fia jako zagnież­dżony w roz­mo­wie obra­zek. Ludzie, od któ­rych to dosta­łem, nie mają poję­cia, o co cho­dzi, bo nic nie wysyłali.

Dosta­łem też od paru nie­zna­jo­mych, ale wszy­scy mieli mnie na liście kon­tak­tów. Wszy­scy uży­wają ofi­cjal­nego klienta GG. Czyżby nowy tro­jan? Próba odwie­dze­nia wge­tem i Fire­fok­sem poka­zuje pusty doku­ment. Nie pró­bo­wa­łem jesz­cze zmie­niać nagłówka User Agent.

Update: Smalu deob­fu­sko­wał kod strony (wysy­łany jest tylko do użyt­kow­ni­ków IE), wygląda na to, że do wstrzyk­nię­cia używa tech­niki Trojan-Downloader.JS.Agent.ab, dalej nie wia­domo, co (oprócz roz­sy­ła­nia linka dalej) robi sam trojan.

Update: Inne wątki na ten temat:

Update: Wycią­gną­łem z kodu tro­jana listę uży­wa­nych cią­gów tek­sto­wych, zna­la­złem przy oka­zji mecha­nizm auto­ma­tycz­nej aktu­ali­za­cji za pomocą adresu http://66.185.126.34/cgi-bin/exe_output.cgi, do któ­rego prze­ka­zy­wany jest numer GG i dwa bli­żej nie­okre­ślone para­me­try, wyglą­da­jące na bie­żący znacz­nik czasu i hasło użyt­kow­nika. Jeśli padłeś ofiarą tro­jana, to po jego usu­nię­ciu zmień hasło do swo­jego konta.