Ugyanakkor a pc-kre írt többi rosszindulatú komponens – beleértve a kihasználó eszközkészletet – még mindig aktív. A Kaspersky Lab folyamatosan figyelemmel kíséri a malware-t, amelyet először Kafeine biztonsági kutató írt le blogjában1.

A támadás mögött álló hackerek nem szokványos rendszert alkalmaznak az áldozatok gépeinek átvilágítására és személyre szabott, a tartózkodási helytől, illetve az eszköztípustól – mobil vagy pc – függő zsaroló programot vetnek be. Miután az áldozat meglátogatta a Koler üzemeltetői által használt legalább 48 rosszindulatú pornográf webhely valamelyikét, működésbe lép az átirányító infrastruktúra. Nem véletlen, hogy pornográf-hálózatot használnak ennek a zsaroló programnak a terjesztésére: az áldozatok így sokkal inkább éreznek bűntudatot és fizetik meg az állítólagos bírságot a „hatóságoknak”.

Ezek a pornográf-webhelyek átirányítják a használókat a Keitaro Traffic Distribution System-et (TDS-t) használó központba, amely ismételten átirányítja őket. Több feltételtől függően ez a második átirányítás három rosszindulatú forgatókönyv megvalósulásával járhat:

# A Koler mobil zsaroló program telepítése. Mobil eszközzel látogatás esetén a webhely automatikusan a rosszindulatú alkalmazáshoz irányítja a használót, bár előtte jóvá kell hagynia a valódi Koler zsarolóprogramot tartalmazó app letöltését és telepítését. Ezt követően a ransomware blokkolja a megfertőzött eszköz képernyőjét, majd 100–300 dollár váltságdíjat kér a blokkolás feloldásáért. A malware a helyi „rendőrségtől” származó lokalizált üzenetet jelenít meg, hogy a követelést hitelesebbé tegye.

# Átirányítás más zsaroló webhelyekre. Egy speciális vezérlő program ellenőrzi, hogy a használt böngészőt az érintett 30 ország valamelyikének nyelvére állították-e be, valamint hogy a használó nem Androidot használ, és azt, hogy a böngésző nem Internet Explorer. Ha mindhárom esetben igen a válasz, a használó egy ugyanolyan blokkoló képernyőt fog látni, mint amit a mobil eszközökön használnak. Csakhogy ebben esetben nem történik fertőzés, és a használó az Alt-F4 billentyűkombinációval egyszerűen kiléphet a blokkolásból.

# Átirányítás az Angler kihasználó eszközkészletet tartalmazó webhelyre. Ha a használó az Internet Explorert futtatja, akkor a kampányban használt átirányítási infrastruktúra a az Angler-nek otthont adó webhelyek valamelyikéhez küldi, amely a Silverlight, az Adobe Flash és a Java sérülékenységeit használja ki. A Kaspersky Lab elemzésekor a kihasználó kód  működőképes volt, ugyanakkor nem hajtott végre támadásokat, de ez bármikor megváltozhat.

A mobilokat megfertőző doméneket a kampány kezdete óta meglátogató mintegy 200 000 használó nagy többsége (80%) az Egyesült Államokban él. Sokan érintettek még Nagy-Britanniában (13 692), Ausztráliában (6223), Kanadában (5573), Szaúd-Arábiában (1975) és Németországban (1278).

A Kaspersky Lab megosztotta kutatási eredményeit mind az Europollal, mind az Interpollal, és jelenleg is együttműködik a rendvédelmi szervekkel az infrastruktúra leállítását eredményező intézkedési lehetőségek kidolgozásában.

Biztonsági tanácsok:

–     Ne felejtsék el, hogy sohasem fognak váltságdíjat követelő hivatalos üzeneteket kapni a rendőrségtől, ezért sose fizessenek!

–     Ne telepítsenek böngészés közben semmilyen appot!

–     Ne látogassanak meg olyan webhelyeket, amelyekben nem bíznak!

–     Használjanak megbízható antivírus-megoldást!

A Kaspersky Lab Trojan.AndroidOS.Koler.a néven azonosítja ezt a zsaroló programot.