Испанские эксперты предупредили об опасном троянском коне

Специалисты из компании S21sec сочли необходимым привлечь внимание общественности к новой угрозе для пользователей услуг онлайн-банкинга. Вредоносная программа, которую они называют "Tatanga", представляет собой интересный образец инфекции с комбинированным функционалом; на момент обнаружения вирус вызвал подозрения лишь у девяти защитных решений из арсенала мультисканера VirusTotal.

Сообщается, что троянский конь состоит из нескольких модулей различного назначения, которые хранятся в криптованном виде и расшифровываются по мере необходимости. Стиль его атаки традиционен - "внедренный посредник", а точнее та его разновидность, которая направлена против Интернет-обозревателей (man-in-the-browser). На данный момент целью Tatanga являются пользователи из ряда западноевропейских стран; в частности, под угрозой находятся клиенты британских, немецких, испанских и португальских банков.

Исследователи перечислили в корпоративном блоге основные конструктивные элементы троянского коня. Разнообразные модули, входящие в его состав, обеспечивают:

- извлечение и сбор электронных адресов, - поддержку зашифрованных соединений,

- уничтожение конкурирующего вредоносного ПО (например, ZeuS),

- борьбу с антивирусными продуктами,

- обработку криптованного файла конфигурации,

- внедрение HTML-кода.

Также аналитики обнаружили в пакете модификатор файлов, однако пока что не смогли определить его точное назначение.

Компоненты "ModEmailGrabber" и "ModMalwareRemover" (сборщик адресов и уничтожитель вирусов-конкурентов соответственно), по мнению исследователей, могут являться частями более древнего бот-клиента, датируемого 2008 годом. Интересно, что защитное решение от Microsoft определило Tatanga как "Trojan:Win32/Mariofev.B", в то время как первый представитель этого семейства - Mariofev.A - был внесен в базу данных сигнатур как раз в октябре 2008.

Троянский конь обменивается данными с удаленным сервером управления; посредниками в этом процессе выступают семь веб-ресурсов, адреса которых указаны непосредственно в теле вредоносной программы. Информация передается по зашифрованному каналу, однако криптозащита не особенно сильна.

Можно сказать, что Tatanga умеет внедрять HTML-код в страницы, отображаемые в любом обозревателе: список поддерживаемых браузеров включает Internet Explorer, Firefox, Chrome, Opera, Minefield, Maxthoon, Netscape, Safari и даже Konqueror. В числе других особенностей, заслуживающих упоминания, можно назвать поддержку 64-битных выпусков Windows, защиту от запуска в виртуальной среде, использование возможностей мобильного фишинга, обход контуров безопасности, устанавливаемых плагином Trusteer Rapport, и применение руткит-технологий для самосокрытия.

1 марта, 2011

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

28.08.2025
Безопасники из ESET нашли прототип ИИ-вируса, пишущего скрипты
28.08.2025
«Гуглы» ужесточают требования к публикации Android-приложений
28.08.2025
Servicepipe реорганизует техподдержку и создаёт Инженерный центр реагирования на сетевые и веб-угрозы
28.08.2025
«Яндекс» получил более сорока штрафов за непредоставление ФСБ доступа к своим сервисам
28.08.2025
CIISec: Большинство безопасников хочет более строгих правил
28.08.2025
«Далеко не на все вопросы можно и нужно искать ответы в нейросетях»
28.08.2025
«Очевидно, что необходимо дополнительное регулирование ИИ»
28.08.2025
«Т1 Интеграция» и PT обеспечат комплексную защиту промпредприятий от киберугроз
28.08.2025
Timeweb усилил защиту облачных сервисов на Standoff Bug Bounty
27.08.2025
ИИ-гиганты уходят под «яблоню»?

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных