SHA1: db7309d40faa32fb8c40b66659155ad3bedb009d
Троянская программа, написанная на языке JavaScript и реализованная в виде плагина для браузера Mozilla Firefox с именем NetFilterPro и описанием «Additional security for safe browsing experience». Троянец состоит из трех JS-файлов, один из которых, реализующий основные функции вредоносной программы, зашифрован. Два других предназначены для встраивания этого файла в веб-страницы (веб-инжекта).
Основное назначение данной вредоносной программы — встраивание постороннего содержимого в просматриваемые пользователем веб-страницы. В теле троянца содержится список, состоящий из порядка 200 адресов интернет-ресурсов, на которых выполняются веб-инжекты.
В коде вредоносной программы предусмотрена специальная функция, предположительно реализующая возможность автоматической эмуляции щелчка мышью на различных элементах веб-страниц с целью подтверждения подписок для абонентов мобильных операторов «Мегафон» и «Билайн». При открытии в окне браузера сайтов «Яндекс», Youtube, а также социальных сетей «ВКонтакте», «Одноклассники» и Facebook троянец загружает с удаленного сайта и выполняет соответствующий сценарий, который через цепочку редиректов перенаправляет жертву на сайты различных файлообменных систем, использующих для монетизации платные подписки. В процессе поиска с использованием популярных поисковых систем троянец также встраивает в страницы с отображаемыми в результате обработки запроса ссылками рекламные баннеры. В страницы социальной сети Facebook данная вредоносная программа внедряет скрытый элемент iframe (с целью установки внутренних переменных), благодаря чему Trojan.Ormes.186 может автоматически устанавливать отметку «Like» («мне нравится») ряду веб-сайтов из специального списка.
При открытии в браузере страниц онлайн-казино, имеющихся в списке в теле троянца и содержащих предложение об установке приложения для социальных сетей, вредоносная программа выполняет автоматическое перенаправление пользователя на страницу такого приложения и эмулирует щелчок мышью по ссылке, разрешающей установку, — в результате приложение инсталлируется фактически без участия пользователя.