Эксперты антивирусной компании Eset обнаружили новый вариант вредоносной программы MiniDuke, которая использует соцсеть Twitter. Она представляет собой разновидность открывающих атакующим полный доступ к компьютеру жертвы программ.
Новая версия MiniDuke использует для этого эксплойт к уязвимости CVE-2014-1761, которой были подвержены все версии Microsoft Word 2003-2013 до выхода соответствующего обновления. Программа содержит вспомогательный модуль для работы с удаленным сервером через сервис микроблогов Twitter. Для управления его авторы используют twitter-аккаунт @FloydLSchwartz. Программа обращается к нему втайне от пользователя и ищет твиты, содержащие тэг «Х)))» (в предыдущей модификации программы – «uri!»).
Обнаружив твит с нужным тэгом, MiniDuke переходит по указанной в посте ссылке и передает данные о жертве на удаленный сервер. Злоумышленники получают имя компьютера и домена, код страны IP-адреса, информацию о версии операционной системы, список установленных антивирусных продуктов, конфигурацию прокси и другие сведения.
MiniDuke детектируется антивирусными решениями Eset NOD32 как Win32/SandyEva.G, вредоносный RTF-документ, через который распространяется эксплойт, – как Win32/Exploit.CVE-2014-1761.D.