עדכון: וירוס "באגבר" צובר תאוצה
הווירוס עלול לצותת להקשות המקלדת של המשתמשים ולגנוב סיסמאות וכרטיסי אשראי. "סימנטק" העלתה את דרגת הסיכון של "באגבר" מ-3 ל-4
"באגבר", שמתפשט ברחבי העולם מאז ראשי השבוע, מסתמן כווירוס החמור ביותר מאז "קלז". חברות האנטי וירוס מדווחות כי הווירוס התפשט במהירות ביממה האחרונה וגרם לשיעור הדבקות גבוה, גם בישראל, על פי חברת "סימנטק", שעדכנה בעקבות זאת את רמת הסיכון של הוירוס מ-3 ל-4 (מתוך 5). חברת "מקאפי" עדכנה את רמת הסיכון שהיא מייחסת ל"באגבר" מ"בינוני" ל"בינוני תחת מעקב".
"באגבר" (Bugbear), שקרוי על שם שד אגדי שאוכל ילדים רעים, הוא וירוס חמקמק למדי. בדומה ל"קלז", "באגבר" מתקבל בדואר האלקטרוני כקובץ המצורף להודעה שכותרתה משתנה. גם הטקסט בגוף ההודעה אינו קבוע ואילו הקובץ המצורף נושא סיומת כפולה. למשל, .doc.exe. הסימן היחיד "שמסגיר" את הווירוס הוא גודל הקובץ המצורף – 50,688 בתים.
"באגבר" עלול להדביק גם מחשבים שבעליהם לא יפתחו את הקובץ המצורף. זאת, מאחר שהווירוס מנצל שני כשלי אבטחה בגירסאות ישנות של תוכנת אאוטלוק, אאוטלוק אקספרס ואינטרנט אקספלורר, שמאפשרים לו להיפתח אוטומטית מחלון התצוגה המקדימה באאוטלוק. משתמשי הגירסאות העדכניות של תוכנות אלה מוגנים מפני הפעלה אוטומטית של "באגבר".
הסכנה: הפעלת "סוס טרויאני"
עם הפעלתו, הווירוס, מסוג תולעת, מעתיק עצמו לתיקיית ההפעלה של Windows כקובץ exe. לאחר מכן, "באגבר" ינסה לנטרל את תוכנות האנטי וירוס והפיירוול הפועלות במחשב ומיועדות לחסום התקפות מהאינטרנט, וישלח עצמו בדואר האלקטרוני למשתמשים הרשומים בפנקס הכתובות במחשב.
בשלב אחרון , הווירוס יתקין "סוס טרויאני", שתפקידו לצותת להקשות המשתמש על המקלדת. מדובר בקובץ DLL ששמו, על פי הדיווחים, PWS-Hooker.dll. בשלב זה, בכל פעם שהמשתמש יקליד סיסמאות, מספרי כרטיס אשראי ומידע רגיש אחר, הסוס הטרויאני ישלח את המידע ליוצר הווירוס באמצעות יציאה (PORT) מספר 36794. כמו כן, הווירוס עלול להעתיק עצמו לתיקיות של משתמשים אחרים ברשת הארגונית או הביתית.
צוות המעקב של חברת Network Associates איתר את "באגבר" לראשונה ב-29 בספטמבר. על פי חברת האנטי וירוס MessageLabs, מקור הווירוס במלזיה. הווירוס פוגע במשתמשי Windows בלבד.
גם "אופסרב" מתפשט
וירוס נוסף בשם "אופסרב" (Opaserv או OPASOFT) מתפשט במהירות ברחבי הרשת מאז ראשית השבוע. מדובר בוירוס מסוג תולעת, שמפיץ עצמו ברשת מקומית או באינטרנט באמצעות פרוטוקול התקשורת NETBIOS, במחשבים שמפעילים Windows.
הווירוס הוא קובץ בפורמט exe, שמשקלו כ-28 קילו בייט. עם הפעלתו, הווירוס מעתיק עצמו לתיקיית Windows בשם scrsvr.exe ומוסיף מפתח למערכת הרישום של Windows. לאחר מכן הווירוס מוחק את קובץ הווירוס המקורי וסורק אחר כתובות IP ברשת מקומית או באינטרנט בחיפוש אחר מחשבים לא מאובטחים.
אם הווירוס מקבל תשובה חיובית מכתובת כלשהי, הוא ינסה להדביק את המחשב המרוחק באמצעות העתקת שני קבצים לתיקיית Windows. אחד מקבצים אלה מורה למחשב המרוחק להפעיל את הקובץ השני, קובץ ההפעלה של הווירוס, עם ההפעלה הבאה של Windows.
בשלב זה, הווירוס יוצר "דלת אחורית", רכיב תוכנה שמתחבר לאתר www.opasoft.com (אשר אינו זמין בשלב זה) ואמור להוריד ממנו עדכונים. הווירוס אינו גורם נזק פרט להדבקת המחשב ויצירת עומס על הרשת.
מחשבים בהם פועלת מערכת הפעלה Windows מסדרת 9x (ובהם Windows ME, Windows 98 ו-Windows 95) עלולים להידבק בווירוס "אופסרב" בעוד מחשבים עם מערכות הפעלה מסוג NT (בהם, NT4, Windows 2000 ו-Windows XP) לא יפגעו, על פי חברת האבטחה F-Secure, שהעניקה לווירוס דרגת סיכון "בינונית", וכך נהגה גם "סימנטק". חברת "פנדה" העלתה היום גם את רמת הסיכון של "אופסרב" מ-3 ל-4, בעקבות התפשטותו המהירה ברחבי העולם.
מה עושים?
כדי להתגונן מפני הווירוס, מומלץ להתקין גירסה עדכנית של תוכנת האנטי וירוס ולהפעילה. כמו כן, "סימנטק" מאפשרת למשתמשים להוריד תוכנה להסרת "באגבר". לחילופין, אפשר להשתמש באחד מכלי הסריקה והניקוי המקוונים של חברות האנטי וירוס (קישורים בצד ימין למעלה).