Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Троянец-счетовод

Татьяна Никитина
Блогер
опубликовано 7 окт 2009, 11:36  MSK
Сюжеты: Финансовый ущерб от хакеров
0.1
 

Исследователи компании Finjan предупреждают о появлении банковского троянца нового поколения, которому они присвоили наименование URLZone/Bebloh. Вредоносная программа не только охотится за пользовательскими данными и делает скриншоты часто посещаемых веб-страниц, но и переводит деньги жертвы на подставные счета, ведет баланс и подменяет выписку о состоянии счета, отображаемую на экране.

Злоумышленники распространяют бот URLZone через сайты-ловушки, атакующие браузер посетителя набором эксплойтов LuckySpoilt. После инсталляции троянец загружает с командного сервера конфигурационный файл, в котором содержатся команды и определены целевые веб-страницы, объемы отчислений со счета жертвы, реквизиты подставного счета, на который следует перевести деньги, и т.п. Когда пользователь осуществляет https-транзакцию в системе интернет-банкинга или на платежном сервисе, резидентный бот на лету подменяет данные и переводит часть денег на счет «дропа».

Чтобы незаконные операции не были обнаружены банковской защитой, операторы URLZone в настройках задают определенные ограничения. Они следят, чтобы на донорском счету всегда был остаток, а незаконно снятые суммы варьировались и не превышали 4-15 тыс. долларов. По окончании транзакции троянец в реальном времени показывает владельцу счета фальшивую выписку.

Как удалось установить, связь резидентного бота с центром управления осуществляется отсылкой шифрованного текста по http-каналу. Периодичность обращения к серверу за новыми командами и обновлениями составляет 3 часа, проверка статуса браузера проводится ежесекундно. Сам сервер находится на Украине, а объектом интересов его операторов пока являются клиенты европейских банков, в особенности германских.

На настоящий момент зафиксировано около 6400 случаев заражения URLZone – немногим более 7% от общего числа попыток. Троянец плохо детектируется: по данным Virus Total, 24 сентября его обнаружили как угрозу только 2 из 41 антивируса, 29 сентября – 5. За три недели злоумышленникам удалось украсть порядка 300 тыс. евро.


5 комментариев

старые сверху
«дерево»
 

SetupNick

07 окт 2009, 20:18
0
 

Всё-то вы нас стращаете...)
А на деле только одно - смотреть нам всем меньше порно, не верить спамерам...Ну или как сказал один умный человек, не пользоваться интернетом вообще)

Татьяна Никитина

07 окт 2009, 20:36
0
 

Re: как сказал один умный человек...

Вот и моя юная дочь на все предупреждения так же отвечает. Но Вы, в отличие от нее, все-таки к нам заглядываете :)

SetupNick

08 окт 2009, 00:01
0
 

Re: Re: как сказал один умный человек...

Ага...А ведь рискую своими деньгами, по сути) Никто ж не гарантирует, что у вас тут всяких и-фреймов нет))

Ну мне если честно ничего не страшно. У меня же установлен Кис 2010 =)))

Мягкий Еж

07 окт 2009, 20:48
1
 

Какое-то немного палевное у него поведение (создание PE-файла в корне диска С), прилепляется дебаггером к юзериниту, прилепляется к свчосту... в общем, троян представляет собой собрание достаточно древних технологий. Еще (судя по описанию) троян не страшен для тех, кто использует оперу :)

повелитель ужаса

09 окт 2009, 14:51
0
 

Re:

Ну совсем не пользоваться интернетом это сильно сказано. Нужно просто вовремя обновлять антивирус.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге