Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Neloweg ― троянский bot-in-the-browser

0.2
 

Symantec обнаружила необычного банковского троянца, который ворует информацию, внедряясь в браузер на правах компонента.

Neloweg, как его нарекли эксперты, интересуют регистрационные данные банковских и ftp-ресурсов, почтовых сервисов, а также информация, вводимая в веб-формы. Как и ZeuS, он оперирует списком банковских сайтов и, находя соответствие, добавляет на страницу специализированный JavaScript. Однако, в отличие от ZeuS, использующего для инъекций штатный конфигурационный файл, Neloweg запрашивает данные с сервера, контролируемого злоумышленниками. Он на лету модифицирует содержимое страницы, используя скрытый тег div, и выполняет JavaScript, хранящийся на удаленном сервере.

По свидетельству Symantec, новый троянец может распространяться через drive-by загрузки, спам, целевые рассылки, а также с помощью других вредоносных программ. Он атакует Firefox, IE и несколько менее популярных браузеров, использующих движки Trident, Gecko и WebKit. Способ интеграции Neloweg в браузер весьма неординарен: зловред не создает лишних расширений и плагинов, высвечиваясь в общем списке надстроек, а устанавливается как полноценный компонент. Даже если его удалить, то в случае с Firefox, например, он будет воссоздаваться и заново инсталлироваться при каждом подключении браузера к интернету.

После установки Neloweg открывает бэкдор, позволяющий зараженному браузеру принимать удаленные команды. Подчиняясь недоброй воле, новоявленный бот сможет обрабатывать содержимое текущей страницы, перенаправлять пользователя на конкретный ресурс, останавливать загрузку страниц, красть пароли, запускать исполняемые файлы, ― даже выполнять команду на самоуничтожение.

Первые единичные заражения Neloweg были обнаружены на территории Великобритании и Голландии. Насколько известно, за пределы Западной Европы он пока не вышел. Информация для пользователей защитных решений ЛК: детект Trojan-Banker.Win32.Neloweg.a будет включен в следующее обновление.


3 комментариев

старые сверху
«дерево»
 

zip

12 мар 2012, 19:06
0
 

Немного непонятно

Что значит как полноценный компонент?

Татьяна Никитина

13 мар 2012, 15:17
0
 

Re: Немного непонятно

"Полноценный компонент" - в противовес дополнениям, аддонам.
Neloweg реализует функционал бота непосредственно в браузере, а не создает зловредные расширения или плагины, которые можно отследить по списку надстроек и отключить. Symantec особо не вдается в детали, но, судя по созданному экспертами описанию (см. 2-ю ссылку по тексту), троянец вбрасывает несколько файлов в папку \Mozilla Firefox\components\ (этот браузер использовался при исследовании).

zip

14 мар 2012, 16:06
0
 

Спасибо.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге