Главная→Блог→Новости→ 7 окт 2009→Троянец-счетовод
Исследователи компании Finjan предупреждают о появлении банковского троянца нового поколения, которому они присвоили наименование URLZone/Bebloh. Вредоносная программа не только охотится за пользовательскими данными и делает скриншоты часто посещаемых веб-страниц, но и переводит деньги жертвы на подставные счета, ведет баланс и подменяет выписку о состоянии счета, отображаемую на экране.
Злоумышленники распространяют бот URLZone через сайты-ловушки, атакующие браузер посетителя набором эксплойтов LuckySpoilt. После инсталляции троянец загружает с командного сервера конфигурационный файл, в котором содержатся команды и определены целевые веб-страницы, объемы отчислений со счета жертвы, реквизиты подставного счета, на который следует перевести деньги, и т.п. Когда пользователь осуществляет https-транзакцию в системе интернет-банкинга или на платежном сервисе, резидентный бот на лету подменяет данные и переводит часть денег на счет «дропа».
Чтобы незаконные операции не были обнаружены банковской защитой, операторы URLZone в настройках задают определенные ограничения. Они следят, чтобы на донорском счету всегда был остаток, а незаконно снятые суммы варьировались и не превышали 4-15 тыс. долларов. По окончании транзакции троянец в реальном времени показывает владельцу счета фальшивую выписку.
Как удалось установить, связь резидентного бота с центром управления осуществляется отсылкой шифрованного текста по http-каналу. Периодичность обращения к серверу за новыми командами и обновлениями составляет 3 часа, проверка статуса браузера проводится ежесекундно. Сам сервер находится на Украине, а объектом интересов его операторов пока являются клиенты европейских банков, в особенности германских.На настоящий момент зафиксировано около 6400 случаев заражения URLZone – немногим более 7% от общего числа попыток. Троянец плохо детектируется: по данным Virus Total, 24 сентября его обнаружили как угрозу только 2 из 41 антивируса, 29 сентября – 5. За три недели злоумышленникам удалось украсть порядка 300 тыс. евро.
|
07 окт 2009, 20:18
Всё-то вы нас стращаете...) |
|
0 |
Re: как сказал один умный человек...
Вот и моя юная дочь на все предупреждения так же отвечает. Но Вы, в отличие от нее, все-таки к нам заглядываете :)
|
0 |
Re: Re: как сказал один умный человек...
Ага...А ведь рискую своими деньгами, по сути) Никто ж не гарантирует, что у вас тут всяких и-фреймов нет))
Ну мне если честно ничего не страшно. У меня же установлен Кис 2010 =)))
|
07 окт 2009, 20:48
Какое-то немного палевное у него поведение (создание PE-файла в корне диска С), прилепляется дебаггером к юзериниту, прилепляется к свчосту... в общем, троян представляет собой собрание достаточно древних технологий. Еще (судя по описанию) троян не страшен для тех, кто использует оперу :) |
|
0 |
Re:
Ну совсем не пользоваться интернетом это сильно сказано. Нужно просто вовремя обновлять антивирус.
Ссылки по теме
Также в аналитике
В блоге