I sidste uge modtog ComON de første meldinger om W32.Sircam.worm, en ny internet-virus, der indeholder sin egen SMTP-server. Risikoniveauet blev dengang vurderet til "medium". På grund af rapporteringer om massive infektioner med ormen fra flere dele af verden har virus-eksperter nu opgraderet alarmniveauet til "høj".
En række tests har afsløret alvorlige svagheder i de mest populære antivirus-programmer, som trods de seneste opdateringer ikke er i stand til at detektere eller blokere for W32.Sircam.worm i SMTP gateway'en, fortæller virus-analytiker Peter Kruse.
"Dette problem kan betyde, at danske virksomheder i morgen tidlig
(tirsdag morgen, red.) kan blive ramt, da inficerede emails potentielt kan trænge ind i det interne netværk uden at blive blokeret i gateway'en," siger Peter Kruse.
Sircam ankommer i en e-mail med engelsk eller spansk indhold. I de fleste tilfælde er den første linie "Hi! How are you?" og den sidste linie "See you later. Thanks". Mailen indeholder en vedhæftet fil med selve viruskoden, der f.eks. kan hedde SirC32.exe eller Financials.doc.com.
Ligesom mange andre ormen sender Sircam sig selv videre til adresser i adressebogen under Outlook. Men den nye orm sender også en tilfældig fil fra den inficerede computers harddisk, hvilket betyder at man risikerer at ormen spreder følsomme oplysninger. Mailens emnelinie svarer til navnet på den fil, som sendes.
Peter Kruse og Jesper Arenskov har udviklet et værktøj, som kan fjerne Sircam fra et inficeret system. Det indeholder to dele, Sircam_remover, der fjerner fortegnelser i registreringsdatabasen, og Sircam.bat, som sletter ormen fra systemet. Filerne kan hentes fra de nedenstående adresser.