Рубрики: Экономика

Раскрыта масштабная кибер­атака на российские банки

Согласно стати­стике между­на­родной антиви­русной компании ESET, большинство заражений пришлось на пользо­ва­телей из России (88%).

Эксперты компании сообщают сегодня, что кибер­атака под назанием «Операция Buhtrap», нацеленная на российский бизнес, раскрыта. Она длилась как минимум год, и ее приори­тетной целью стали российские банки. 

Атакующие устанав­ливали вредо­носное ПО на компьютеры, исполь­зующие в Windows русский язык по умолчанию. Источником заражения был документ Word с эксплойтом CVE-2012 – 0158, который рассы­лался в прило­жении к фишин­говому письму. Один из обнару­женных образцов вредо­носного документа имити­ровал счет за оказание услуг (файл под названием «Счет № 522375-ФЛОРЛ-14 – 115.doc»), второй – контракт мобильного оператора «Мегафон» («kontrakt87.doc»).

Если пользо­ватель открывает вредо­носный документ на уязвимой системе, на ПК устанав­ли­вается NSIS-загрузчик. Программа проверяет некоторые параметры Windows, после чего скачивает с удаленного сервера архив 7z с вредо­носными модулями. В некоторых случаях, чтобы обойти автома­ти­ческие системы анализа и вирту­альные машины, загрузчик устанав­ливает на ПК безвредный архив с Windows Live Toolbar.

Вредоносные модули представляют собой саморас­па­ко­вы­ва­ю­щиеся архивы формата 7z, защищенные паролем. Многие модули подписаны действи­тельными цифровыми серти­фи­катами, которые были отозваны после обращения специ­а­листов ESET. Эксперты компании обнаружили четыре серти­фиката, выданные зареги­стри­ро­ванным в Москве юриди­ческим лицам.

Чтобы установить контроль над зараженным ПК, в «Операции Buhtrap» исполь­зуются программы с испол­ня­емыми файлами mimi.exe и xtm.exe. Они позволяют получить или восста­новить пароль от Windows, создать новый аккаунт в опера­ци­онной системе, включить сервис RDP.

Далее с помощью испол­ня­емого файла impack.exe осуществ­ляется установка бэкдора LiteManage, который позволяет атакующим удаленно управлять системой.

После этого на ПК загру­жается банковское шпионское ПО с названием испол­ня­емого файла pn_pack.exe. Программа специ­а­ли­зи­руется на краже данных и взаимо­дей­ствии с удаленным командным сервером. Ее запуск выпол­няется с исполь­зо­ванием известного продукта Yandex Punto. Шпионское ПО может отсле­живать и передавать на удаленный сервер нажатие клавиш (кейлоггер) и содер­жимое буфера обмена, а также перечислять смарт-карты, присут­ствующие в системе.

Эксперты ESET отметили сходство данной атаки с крупным инцидентом с приме­нением банков­ского трояна Anunak/Carbanak. Злоумышленники, которые стоят за «Операцией Buhtrap», используют методы, харак­терные для тарге­ти­ро­ванных атак, не связанных с финан­совым мошенничеством.

«Схема заражения выглядит следующим образом, – объясняет Жан-Йен Бутен (Jean-Ian Boutin), вирусный аналитик ESET. – Злоумышленники компро­ме­тируют один ПК компании, отправив сотруднику фишин­говое сообщение с эксплойтом. Как только вредо­носная программа будет установлена, атакующие восполь­зуются программными инстру­ментами, чтобы расширить свои полно­мочия в системе и выполнять другие задачи: компро­ме­ти­ровать остальные компьютеры, шпионить за пользо­ва­телем и отсле­живать его банковские транзакции».

Поделиться:

Поделиться

Свежие новости

Осинькин выска­зался о пенальти в матче «Крыльев» с «Оренбургом»

Главный тренер самарских «Крыльев Советов» Игорь Осинькин высказался о пенальти в матче с «Оренбургом» в… Читать далее

04.05.2024

Самарские «Крылья Советов» на выезде уступили «Оренбургу»

Игра состоялась 4 мая 2024 года. Самарские «Крылья Советов» в субботу 4 мая на выезде… Читать далее

04.05.2024

Глава СК РФ заинте­ре­со­вался ситуацией о разру­шении мемориала в Самарской области

Поврежденный монумент находится в селе Малая Малышевка. Председатель Следственного комитета России Александр Бастрыкин взял на контроль… Читать далее

04.05.2024

В Тольятти водитель иномарки врезался в ограж­дение, спасая собаку

ДТП произошло 4 мая 2024 года. Как сообщает ГУ МВД по Самарской области, 4 мая… Читать далее

04.05.2024

В Самарской области «Веста» насмерть сбила пешехода

ДТП произошло 3 мая 2024 года в селе Тимофеевка. Как сообщает ГУ МВД по Самарской… Читать далее

04.05.2024

В Самарской области привели в порядок памятники Героям ВОВ

Ранее «СитиТрафик» сообщал о том, что Председатель Следственного комитета России Александр Бастрыкин ставил на контроль… Читать далее

04.05.2024

В Самарской области объявлен желтый уровень погодной опасности из-за ветра

Ночью 5 мая 2024 года в регионе ожидаются заморозки до минус 5 градусов. Как сообщает… Читать далее

04.05.2024

В Красноглинском районе Самары снесут аварийные дома из-за комплексного развития территории

Работы проведут на территории площадью 8,7 га. Мэрия Самары согласовала комплексное развитие территории в Красноглинском… Читать далее

04.05.2024

Пасхальное богослу­жение в Самаре покажут в прямом эфире

Трансляция будет вестись из Софийского собора в ночь на 5 мая 2024 года. В Самаре 4… Читать далее

04.05.2024

В Самаре продавец комис­сионки воровал деньги из кассы и тратил их в онлайн-казино

Он использовал документы знакомых для оформления сдачи в ломбард без выкупа разных товаров, которые существовали… Читать далее

04.05.2024

Где в Самаре 7 мая отключат холодную воду

Коммунальщики предупредили горожан о плановых работах на рабочей неделе, которая начнется 6 мая 2024 года. Замена двух… Читать далее

04.05.2024

Житель Самарской области помог мошеннику купить акции на свои деньги

Мужчина хотел увеличить доход и лишился 5,5 млн рублей. Инженер финансового учреждения из Красноглинского района… Читать далее

04.05.2024

Оставаясь на нашем сайте, вы соглашаетесь с использованием политики Cookies.

Политика конфиденциальности