Eine neue Variante des Sober-Wurms verbreitet sich in deutschsprachigen Mails mit dem Betreff ´Ich bin's nochmal´ und dem Anhang ´Private-Texte.zip´. AVK erkennt den Wurm. Bitte aktualisieren Sie die Virensignaturen.
Die Sober-Familie hat Zuwachs bekommen: Sober.n (auch Sober.m) verbreitet sich in Emails an Domains, die auf .de, .at oder .ch enden, mit dem Betreff 'Ich bin's nochmal'. Der Text lautet:
> Verdammt,,,,
> ich hatte vergessen Dir meinen Text mitzuschicken.
>
> Aber bitte nicht woanders darueber Reden, ich wuerde mich dann zu Tode blamieren!
>
> Ich melde mich.
> Bis bald
Diese Nachricht weckt selbstverständlich die Neugier und es fällt schwer, die Datei 'Private-Texte.zip' mit der Datei 'mail.document.Datex-packed.exe' nicht zu öffnen. Wer es dennoch tut, installiert den Wurm. Zur Tarnung wird eine Textdatei mit unsinnigen Daten in Notepad geöffnet. Im Hintergrund beginnt Sober.n aber sich zu verbreiten. Wenn der Rechner nicht Online ist, stellt er eine Verbindung her und startet dann die Suche nach Emailadressen. Dazu durchsucht er auf dem Recher befindliche Dateien. Die gefunden Emailadressen werden daraufhin geprüft, ob sie an Systemadministratoren, Antivirenhersteller etc. gerichtet sind und ggf. ausgefiltert. Wenn die Emailadresse auf .de, .at oder .ch endet, erhalten die Empfänger eine deutschsprachige Mail (s.o.). Alle anderen erhalten eine englischsprachige Mail mit folgenden Eigenschaften:
Subject: I've_got your EMail on my_account!
Message:
> Hello,
> First, Very Sorry for my bad English.
> Someone is sending your private e-mails on my address.
> It's probably an e-mail provider error!
> ]-f
> At time, I've got over 10 mails on my account, but the recipient are you.
> I have copied
all the mail text in the windows text-editor for you & zipped then.
> Make sure, that this mails don't come in my mail-box again.
> bye
Attachment: your_text.zip
AVK erkennt Sober.n mit den aktuellen Signaturen. Bitte laden Sie die neuesten Updates herunter oder stellen Sie das automatische Update auf täglich oder besser noch stündlich ein.
Weitere Informationen:
Sober.n im Virenlexikon des AntiVirusLab
Quelle