“exe” read backwards spells “malware”

August 18th, 2011 by Lordian Mosuela | Category: Antivirus, malware | 9 Comments »

RIGHT TO LEFT OVERRIDE (RLO) is a unicode control character (U+202E) that reverses the character reading order from the traditional left-to-right, to right-to-left.  This is mainly used for right-to-left languages (such as Arabic or Hebrew).  We reported this trick last year but it has resurfaced extensively in the past week to trick users into opening malware executables.  Malware uses RLO to reverse the direction of text in a filename.  This can make an “exe” file appear to be a harmless “doc” file.

These new variants of the Bredolab virus are distributed via emails that have a subject line similar to “inter-company invoice”.  A sample:

The attached zip file contains an executable which has a filename that appears to be:

“CORP_INVOICE_08.14.2011_Pr.phylexe.doc”

Seems harmless enough right?  You can see how the filename is displayed in Winzip and in Windows Explorer below.

The RLO control character is not displayed.  It is placed just before the part of the filename “exe.doc”.  Therefore the actual filename is:

“CORP_INVOICE_08.14.2011_Pr.phylcod.exe”

This will definitely mislead recipients who will then execute the malicious file.

Command antivirus detects this malware as W32/Bredolab.IF. Keeping your antivirus definitions up to date and avoiding suspicious attachments, even if they are from someone you trust, will protect you from malware such as this.

Share and Enjoy:
  • email
  • Print
  • Twitter
  • Digg
  • Facebook
  • StumbleUpon
  • FriendFeed
  • del.icio.us
  • Google Bookmarks
  • LinkedIn
  • Technorati
  • Yahoo! Bookmarks
  • Reddit
Tags: ,
 
  • http://blog.justgothacked.com/2011/08/20/edocinu-edirrevo-tfel-ot-thgir-gnisu-erawlam/ edocinU edirrevO tfeL ot thgiR gnisU erawlaM | Just Got Hacked

    [...] to our friends at Commtouch, malware using Right to Left Override (RLO) Unicode tricks have “resurfaced extensively in [...]

  • http://www.enhacke.com/2011/08/22/aparece-un-nuevo-malware-que-invierte-el-texto-en-los-nombres-de-archivo/ Aparece un nuevo malware que invierte el texto en los nombres de archivo |

    [...] de RLO hace que el destinatario se equivoque y abra un archivo que podría ser peligroso, asegura el investigador, que explica también que el ejemplo propuesto incorpora una variante de [...]

  • http://www.antifraude.org/2011/08/aparece-un-nuevo-malware-que-invierte-el-texto-en-los-nombres-de-archivo/ Aparece un nuevo malware que invierte el texto en los nombres de archivo | Antifraude

    [...] de RLO hace que el destinatario se equivoque y abra un archivo que podría ser peligroso, asegura el investigador, que explica también que el ejemplo propuesto incorpora una variante de [...]

  • http://msdnrss.thecoderblogs.com/2011/08/off-topic-unicode-right-to-left-override-character-used-by-malware/ Off Topic: Unicode Right-to-Left Override character used by malware – MSDN Blogs

    [...] Here’s a write-up with links to detected variants: http://blog.commtouch.com/cafe/malware/exe-read-backwards-spells-malware/ [...]

  • http://haddensecurity.wordpress.com/2011/08/24/aparece-un-nuevo-malware-que-invierte-el-texto-de-los-nombres-de-archivo/ APARECE UN NUEVO MALWARE QUE INVIERTE EL TEXTO DE LOS NOMBRES DE ARCHIVO « SR HADDEN SECURITY CONSULTING

    [...] de RLO hace que el destinatario se equivoque y abra un archivo que podría ser peligroso, asegura el investigador, que explica también que el ejemplo propuesto incorpora una variante de [...]

  • http://www.winadmin.ro/2011/09/12/new-malwareright-to-left-overriderlo/ New malware–RIGHT TO LEFT OVERRIDE–RLO » RO Windows Administrators Weblog

    [...] complete la http://blog.commtouch.com/cafe/malware/exe-read-backwards-spells-malware/ Posted in Security • Tags: Malware, RLO • Top Of [...]

  • http://www.isidis.nl/2011/09/zet-detailweergave-altijd-aan-in-windows/ Zet detailweergave altijd aan in Windows

    [...] Onlangs rapporteerde beveiligingsbedrijf Commtouch dat het gebruik van RTLO-malware weer uitgebreid werd ingezet. De malware wordt daarbij in een [...]

  • http://krebsonsecurity.com/2011/09/right-to-left-override-aids-email-attacks/ ‘Right-to-Left Override’ Aids Email Attacks — Krebs on Security

    [...] This threat is not new, and has been known for some time. But an increasing number of email based attacks are taking advantage of the RLO character to trick users who have been trained to be wary of clicking on random .exe files, according to Internet security firm Commtouch. [...]

  • http://www.rusecurity.com/2011/09/26/ataki-po-e-mail-s-ispolzovaniem-simvola-pereklyucheniya-napravleniya-teksta/ Атаки по E-mail с использованием символа переключения направления текста | Rusecurity.com

    [...] оканчивающимися на .exe – об этом сообщает компания Commtouch, специализирующаяся на [...]

Notify me of followup comments via e-mail. You can also subscribe without commenting.