FacebookTwitterLinkedIn

Nie dzwoń na numery podane w kampanii e-mailowej BazarCall

Znany również jako: Oszustwo BazarCall
Poziom zniszczenia: Silny

Poradnik usuwania oszustwa BazarCall

Czym jest oszustwo BazarCall?

BazarCall to nazwa kampanii e-mailowej używanej w celu nakłonienia odbiorców do zainstalowania malware na ich komputerach. Cyberprzestępcy stojący za tą kampanią wysyłają e-maile o tematyce subskrypcyjnej zachęcające odbiorców do zadzwonienia na podany numer telefonu w celu anulowania lub odnowienia abonamentu. Po zadzwonieniu na podany numer odbiorcy są proszeni o odwiedzenie złośliwej witryny i pobranie pliku przeznaczonego do instalacji malware. Badania pokazują, że kampania BazarCall jest wykorzystywana do dystrybucji malware BazarLoader, które zapewnia atakującym dostęp do zainfekowanych komputerów poprzez tylne wejście. Możliwe, że ta kampania jest wykorzystywana również do rozsyłania również innego złośliwego oprogramowania.

E-mailowa kampania spamowa BazarCall

Istnieje wiele wariantów kampanii BazarCall używanych do nakłaniania odbiorców do zainfekowania ich komputerów BazarLoader (lub innym malware). Główne różnice między nimi to numer, na zadzwonienie pod który proszeni są odbiorcy, oraz nazwa firmy, którą cyberprzestępcy używają jako przebrania. Wiadomo, że jeden e-mail podszywa się pod wiadomość od Paradise Books z prośbą o zadzwonienie pod numer +1-816-307-4271, a drugi jest zamaskowany jako wiadomość od Medical Reminder Service z prośbą o zadzwonienie pod numer +1-816-897-0374. Jednak jest prawdopodobne, że istnieją inne warianty z różnymi nazwami firm i numerami telefonów. Głównym celem tych e-maili jest oszukanie odbiorców, aby uwierzyli, że część subskrypcji wkrótce się kończy/okres próbny dobiega końca i aby zadzwonili pod podany numer w celu przedłużenia lub anulowania subskrypcji. Po zadzwonieniu, oszuści proszą o odwiedzenie witryny zawierającej złośliwy plik, a następnie pobranie i otwarcie tego pliku. Badania pokazują, że co najmniej jedna z witryn zawiera złośliwy dokument Microsoft Excel przeznaczony do instalacji BazarLoader. Niemniej jednak strony te mogą być przeznaczone do pobrania innych plików przeznaczonych do zainstalowania innego malware.

BazarLoader działa jako trojan tylnego wejścia – instaluje dodatkowe malware. Wiadomo, że jednym ze złośliwych programów dystrybuowanych przez tego trojana, jest ransomware RYUK. Ransomware to rodzaj złośliwego oprogramowania, które szyfruje pliki i utrzymuje je niedostępne, chyba że ofiary odszyfrują je za pomocą narzędzia odszyfrowującego zakupionego od atakujących. Jednak BazarLoader może być używany do dystrybucji innego ransomware, górników kryptowaluty, trojanów zdalnego dostępu itp. Zwykle cyberprzestępcy używają takiego złośliwego oprogramowania, jak BazarLoader, do dystrybucji malware przeznaczonego do szyfrowania plików, kradzieży danych osobowych, wydobywania kryptowaluty lub zapewniania atakującym zdalnego dostępu do zainfekowanego komputera.

Podsumowanie zagrożenia:
Nazwa Oszustwo BazarCall (BazaCall)
Typ zagrożenia Phishing, oszutwo, inżynieria społeczna
Fałszywa obietnica Plan subskrypcji wkrótce wygasa/niemal skończył się okres próbny
Powiązane domeny getmers[.]us, worldbooks[.]us, justpayless[.]net
Nazwy wykrycia (getmers[.]us) BitDefender (Malware), CRDF (złośliwy), ESET (Malware), Fortinet (Malware), Pełna lista wykrycia (VirusTotal)
Obsługiwany adres IP (getmers[.]us) 162.255.119.132
Nazwy wykrycia (worldbooks[.]us) CyRadar (złośliwy), ESTsecurity-Threat Inside (złośliwy), Fortinet (Malware), Pełna lista wykrycia (VirusTotal)
Obsługiwany adres IP (worldbooks[.]us) 103.224.212.222
Nazwy wykrycia (justpayless[.]net) Certego (złośliwy), CRDF (złośliwy), CyRadar (złośliwy), ESET (Malware), Fortinet (Malware), Pełna lista wykrycia (VirusTotal)
Obsługiwany adres IP (justpayless[.]net) 8.211.2.246
Nazwy wykrycia (subscription_1618608166.xlsb) Avast (Other:Malware-gen [Trj]), BitDefender (Trojan.Agent.FFXL), ESET-NOD32 (wariant Generik.HNQJYDZ), Kaspersky (HEUR:Trojan.MSOffice.Stratos.gen), Microsoft (TrojanDownloader:O97M/EncDoc.AVP!MTB), Pełna lista wykrycia (VirusTotal)
Przebranie Wiadomość z Paradise Books, Medical Reminder Service
Numery oszustów +1-816-897-0374, +1-816-307-4271
Objawy Nieautoryzowane zakupy online, zmienione hasła do kont internetowych, kradzież tożsamości, nielegalny dostęp do komputera ofiary.
Metody dystrybucji Zwodnicze e-maile, złośliwe reklamy internetowe pop-up, techniki zatruwania wyszukiwarki, domeny z błędnie wpisanymi nazwami.
Zniszczenie Utrata wrażliwych informacji prywatnych, strata pieniężna, kradzież tożsamości.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.
▼ Pobierz Combo Cleaner
Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez Rcs Lt, spółkę macierzystą PCRisk. Przeczytaj więcej.

Innym przykładem oszustwa e-mailowego używanego w celu nakłonienia użytkowników do zadzwonienia pod podany numer, a następnie pobrania szkodliwego pliku przeznaczonego do zainfekowania komputerów malware jest "Your Free Trial Period Is Almost Over Email Scam" (ten artykuł zawiera kilka przykładów wykorzystanych e-maili aby nakłonić odbiorców do zainstalowania malware BazarLoader). Z reguły cyberprzestępcy stojący za e-mailami wykorzystywanymi do rozsyłania malware podszywają się pod legalne firmy i organizacje. W większości przypadków odbiorcy, którzy ulegają takim oszustwom (otwierają załączone do nich pliki lub pobierają je za pośrednictwem udostępnionych stron internetowych), stają się ofiarami kradzieży tożsamości, tracą pieniądze, tracą dostęp do kont osobistych, plików przechowywanych na ich komputerach i (lub) napotykają inne problemy. Dlatego e-maile tego typu muszą być ignorowane i zgłaszane.

Jak kampanie spamowe infekują komputery?

Wiadomo, że jednym z plików używanych do dystrybucji BazarLoader za pośrednictwem kampanii BazarCall jest złośliwy dokument Microsoft Excel. Ten dokument instaluje malware tylko wtedy, gdy użytkownicy włączą polecenia makr (edycję/zawartość). Jednak złośliwe dokumenty otwierane w wersjach Microsoft Office wydanych przed Microsoft Office 2010 instalują malware bez pytania o włączenie poleceń makr. Dzieje się tak, ponieważ te wersje nie mają trybu „Widoku chronionego", który zapobiega instalowaniu malware przez złośliwe dokumenty zaraz po ich otwarciu. Więcej przykładów plików, które cyberprzestępcy mogą wykorzystywać do rozsyłania złośliwego oprogramowania, to pliki wykonywalne (np. EXE), pliki JavaScript, dokumenty PDF, inne dokumenty Microsoft Word, ZIP, RAR i inne pliki archiwów. Jak wspomniano w pierwszym akapicie, BazarLoader nie jest jedynym malware, które cyberprzestępcy mogą rozpowszechniać za pośrednictwem kampanii BazarCall.

Jak uniknąć instalacji malware?

Unikaj otwierania plików pobranych z podejrzanych witryn, za pośrednictwem sieci peer-to-peer, zewnętrznych programów do pobierania itp. Bezpieczne jest otwieranie plików lub używanie programów pobranych z legalnych stron i za pośrednictwem bezpośrednich linków. Inną ważną rzeczą jest, aby nie otwierać plików ani linków do witryn w nieistotnych e-mailach otrzymanych z podejrzanych lub nieznanych nadawców. Dość często tego rodzaju wiadomości zawierają złośliwe pliki lub linki zaprojektowane do rozsyłania malware. Zainstalowany system operacyjny i oprogramowanie powinny być regularnie aktualizowane. Należy to osiągnąć za pomocą wbudowanych funkcji, narzędzi dostarczonych przez oficjalnych programistów. Zdecydowanie zaleca się, aby nie ufać żadnym innym narzędziom (nieoficjalnym aktualizatorom innych firm lub narzędziom do łamania zabezpieczeń). Często narzędzia te są dołączane do malware. Innym szczegółem dotyczącym narzędzi do łamania zabezpieczeń jest to, że używanie ich do omijania aktywacji oprogramowania jest niezgodne z prawem. Ponadto, zaleca się regularne skanowanie systemu operacyjnego w poszukiwaniu wirusów i robienie tego za pomocą renomowanego oprogramowania antywirusowego lub antyspyware. Jeśli otworzyłeś już złośliwe załączniki, zalecamy wykonanie skanowania za pomocą Combo Cleaner, aby automatycznie usunąć obecne malware.

Tekst prezentowany w głównym e-mailu BazarCall:

Subject: 0407848703113. The trial phase on your account is coming to an end

Greetings, 0407848703113


This message is just a reminder regarding your current premium.

Your premium trial is coming to an end.

But, the banking card you've mentioned in your existing profile will likely be used to extend your subscription.

We have pretty much all of the publications on just about any topic within our massive web collection.

Check out our webpage, to check on our family plans, where your friends and family can have a great time collectively applying a serious discount.

Thank yoou so much for your personal faith in our service!

Want to know more regarding your premium, and still have some other questions? Here is how you can contact our Support service +1  816  307  4271

Thanks,
Paradise Books Staff

Do not react to this message directly


8237 E Century Blvd #399, Los Angeles, CA 90010
Copyright © 2021 Paradise Book, Inc. All legal rights reserved.


This email was recently scanned by AVG anti malware systems.

Witryna używana do dystrybucji malware za pośrednictwem tego wariantu wiadomości e-mail:

Główna witryna oszustwa bazarcall zaprojektowana do dystrybucji malware

Złośliwy dokument Excel przeznaczony do instalacji BazarLoader:

Złośliwy dokument oszustwa bazarcal przeznaczony do instalowania bazarloader

Zrzut ekranu drugiego wariantu wiadomości e-mail BazarCall:

Inny wariant oszustwa bazarcall

Tekst w tym wariancie:

Subject: Do you want to extend your free period CHT92136906?

Dear Subscriber, #CHTCHT92136906

Your free period is almost over... How was it? But you choose to stay with us!

Your membership will be continued using a payment method you already mentioned.
In order to stay with us you will be charged $69.99 per month.

We are really excited that you are with us, let's move to premium!

If you would like to learn more about your order, get in touch with the Customer Service Center at 1 (816) 897 0374 or visit our website.

We are donating $1 out every premium membership bought to the Vietnam Veterans of America!

Thank you for choosing iMed Service

Witryna służąca do dystrybucji malware za pośrednictwem tego wariantu:

Kolejna witryna oszustwa bazarcall używana do dystrybucji malware

Oto film przedstawiający badacza malware, który próbuje skontaktować się z cyberprzestępcami w związku z tym oszustwem e-mailowym. Oszuści ostatecznie próbują nakłonić dzwoniącego do pobrania i otwarcia złośliwego dokumentu MS Excel zaprojektowanego w celu wstrzyknięcia malware BazarLoader do systemu:

Natychmiastowe automatyczne usunięcie malware: Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
▼ POBIERZ Combo Cleaner Bezpłatny skaner sprawdza, czy twój komputer został zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez Rcs Lt, spółkę macierzystą PCRisk. Przeczytaj więcej. Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem.

Szybkie menu:

Jak manualnie usunąć malware?

Ręczne usuwanie malware jest skomplikowanym zadaniem. Zwykle lepiej jest pozwolić programom antywirusowym lub anty-malware zrobić to automatycznie. Aby usunąć to malware zalecamy użycie Combo Cleaner. Jeśli chcesz manualnie usunąć malware, pierwszym krokiem jest zidentyfikowanie jego nazwy. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

złośliwy proces działający na komputerze użytkownika - przykład

Jeśli zaznaczyłeś listę programów uruchomionych na komputerze, na przykład używając menedżera zadań i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś wykonać te kroki:

manual malware removal step 1Pobierz program o nazwie Autoruns. Pokazuje on automatyczne uruchamianie aplikacji, rejestr i lokalizacje systemów plików:

zrzut ekranu aplikacji autoruns

manual malware removal step 2Uruchom ponownie swój komputer w trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom swój komputer w Trybie awaryjnym z obsługą sieci: Kliknij przycisk Start, kliknij polecenie Zamknij, kliknij opcję Uruchom ponownie, kliknij przycisk OK. Podczas uruchamiania komputera naciśnij klawisz F8 na klawiaturze tak wiele razy, aż zobaczysz Menu opcji zaawansowanych systemu Windows, a następnie wybierz opcję Tryb awaryjny z obsługą sieci z listy.

Tryb awaryjny z obsługą sieci

Film pokazujący jak uruchomić system Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Przejdź do ekranu startowego Windows 8, wpisz Advanced. W wynikach wyszukiwania wybierz opcję Ustawienia. Kliknij na zaawansowane opcje startowe. W otwartym oknie „Ogólne ustawienia komputera" wybierz Zaawansowane uruchamianie. Kliknij przycisk „Uruchom ponownie teraz". Komputer zostanie ponownie uruchomiony w „Menu zaawansowanych opcji uruchamiania." Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie zaawansowanych opcji kliknij „Ustawienia uruchamiania." Kliknij przycisk „Uruchom ponownie". Komputer uruchomi się ponownie do ekranu Ustawienia startowe. Naciśnij „F5", aby uruchomić w Trybie awaryjnym z obsługą sieci.

Tryb awaryjny z obsługą sieci Windows 8

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę Zasilania. W otwartym menu kliknij „Uruchom ponownie" przytrzymując przycisk „Shift" na klawiaturze. W oknie „Wybierz opcję" kliknij przycisk „Rozwiązywanie problemów", a następnie wybierz opcję „Opcje zaawansowane". W menu zaawansowanych opcji wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W poniższym oknie powinieneś kliknąć przycisk „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Tryb awaryjny z obsługą sieci windows 10

Film pokazujący jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

manual malware removal step 3Wyodrębnij pobrane archiwum i uruchom plik Autoruns.exe.

wyodrębnij autoruns.zip i uruchom autoruns.exe

manual malware removal step 4W aplikacji Autoruns kliknij „Opcje" u góry i odznacz opcje „Ukryj puste lokalizacje" i „Ukryj wpisy Windows". Po tej procedurze kliknij ikonę „Odśwież".

Kliknij „Opcje” u góry i usuń zaznaczenie opcji „Ukryj puste lokalizacje” i „Ukryj wpisy systemu Windows”

manual malware removal step 5Sprawdź listę dostarczoną przez aplikację Autoruns i znajdź plik malware, który chcesz wyeliminować.

Powinieneś zapisać pełną ścieżkę i nazwę. Zauważ, że niektóre malware ukrywa swoje nazwy procesów pod prawidłowymi nazwami procesów systemu Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Usuń".

zlokalizuj plik złośliwego oprogramowania, który chcesz usunąć

Po usunięciu malware za pomocą aplikacji Autoruns (zapewnia to, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), należy wyszukać jego nazwę na komputerze. Przed kontynuowaniem należy włączyć ukryte pliki i foldery. Jeśli znajdziesz plik malware, upewnij się, że go usunąłeś.

wyszukiwanie pliku złośliwego oprogramowania na twoim komputerze

Uruchom ponownie komputer w normalnym trybie. Wykonanie poniższych czynności powinno pomóc w usunięciu malware z twojego komputera. Należy pamiętać, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności obsługi komputera. Zaleca się pozostawienie usuwania malware programom antywirusowym i zabezpieczającym przed malware. Te kroki mogą nie działać w przypadku zaawansowanych infekcji malware. Jak zawsze lepiej jest uniknąć infekcji, niż później próbować usunąć malware. Aby zapewnić bezpieczeństwo swojego komputera, należy zainstalować najnowsze aktualizacje systemu operacyjnego i korzystać z oprogramowania antywirusowego.

Aby mieć pewność, że twój komputer jest wolny od infekcji malware, zalecamy jego skanowanie za pomocą Combo Cleaner.

▼ Pokaż dyskusję

O autorze:

Tomas Meskauskas

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online. Przeczytaj więcej o autorze.

Portal bezpieczeństwa PCrisk został stworzony przez połączone siły badaczy bezpieczeństwa, którzy pomagają edukować użytkowników komputerów w zakresie najnowszych zagrożeń bezpieczeństwa online. Więcej informacji o autorach i badaczach, którzy pracują w Pcrisk, można znaleźć na naszej Stronie kontaktowej.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

O nas

PCrisk to portal bezpieczeństwa cybernetycznego, informujący internautów o najnowszych zagrożeniach cyfrowych. Nasze artykuły są tworzone przez ekspertów ds. bezpieczeństwa i profesjonalnych badaczy złośliwego oprogramowania. Przeczytaj więcej o nas.

Instrukcje usuwania w innych językach
Kod QR
Oszustwo BazarCall kod QR
Zeskanuj ten kod QR, aby mieć łatwy dostęp do przewodnika usuwania Oszustwo BazarCall na swoim urządzeniu mobilnym.
Polecamy:

Usuń infekcje malware na Windows już dzisiaj:

▼ USUŃ TO TERAZ
Pobierz Combo Cleaner

Platforma: Windows

Ocena redaktora dla Combo Cleaner:
Ocena redaktoraZnakomita!

[Początek strony]

Bezpłatny skaner sprawdza, czy twój komputer został zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez Rcs Lt, spółkę macierzystą PCRisk. Przeczytaj więcej.