Windows

Cercetătorii au descoperit o operațiune de cibernetism care utilizează servicii financiare specializate malware pentru a viza clienții mai multor bănci australiene importante

Conservarea și verificarea înscrisurilor semnate electronic. Partea II (ediția 392) / 21 sept 2020

Conservarea și verificarea înscrisurilor semnate electronic. Partea II (ediția 392) / 21 sept 2020
Anonim

Malware-ul este o versiune modificată a programului Carberp, un program troian financiar care până acum a fost folosit în principal împotriva utilizatorilor de internet banking din țările vorbitoare de limbă rusă. De fapt, aceeași variantă Carberp este folosită ca parte a unei operațiuni diferite care vizează clienții Sberbank din Rusia, a spus Komarov.

[A se citi: Cum să eliminați malware-ul de pe PC-ul Windows]

, Carberp sprijină utilizarea "Web injects" - scripturi speciale care spun malware-ului cum să interacționeze cu anumite site-uri bancare online. Aceste scripturi permit atacatorilor să se răzgândească pe o sesiune bancară activă a victimelor, să inițieze transferuri necinstite, să ascundă soldurile conturilor și să afișeze formularele necinstite și mesajele care par să provină de la bancă.

Varianta Carberp care vizează utilizatorii australieni conține injecții Web pentru Internet site-uri bancare ale Commonwealth Bank, Bank of Queensland, Bendigo Bank, Adelaide Bank și ANZ. Malware-ul este capabil să deturneze destinația transferurilor de bani în timp real și folosește limite specifice de transfer pentru a evita ridicarea steagurilor roșii, a spus Komarov.

Grupul IB consideră că infractorii cibernetici care se află în spatele acestei operațiuni se află în fostele state din Uniunea Sovietică. Cu toate acestea, grupul are contacte cu serviciile de mula de bani din Australia, precum și propriile conturi bancare înregistrate la companii în țara respectivă, a spus Komarov.

Atacatorii creează mii de pagini web pline cu termeni de la industria bancară care apare mai târziu în rezultatele căutării pe Web pentru cuvinte cheie specifice, o tehnică cunoscută sub numele de optimizarea motorului de căutare pentru pălăriile negre, a spus Komarov. Utilizatorii care vizitează aceste pagini sunt redirecționați pentru a ataca site-urile care găzduiesc exploatează pentru vulnerabilități în plugin-uri de browser, cum ar fi Java, Flash Player, Adobe Reader și altele.

Numărul de 150.000 de computere infectate nu este numărul actual dar clientii botnet, dar un numar istoric de infectii unice din 2012 s-au adunat de pe serverul de comanda si control al botnetului, a spus Komarov. De asemenea, nu toți utilizatorii afectați folosesc efectiv bancare online, a spus el. Rata este de aproximativ una din fiecare trei victime, a estimat el.

Grupul IB a spus că lucrează cu băncile vizate și că a împărtășit informațiile culese de pe serverul de comandă și control al botnet-ului, inclusiv acreditările de cont compromise și Adresele Protocolului de Internet ale computerelor infectate.