Модифицированный банковский вирус Carbanak — ещё более хищный

Хакерская группировка Carbanak, похитившая с помощью одноименного зловреда у банков сотни миллионов долларов, после полугодового затишья вновь активизировалась. ИБ-эксперты вновь зафиксировали массовое распространение через почтовую рассылку фишинговых писем с обновленным вариантом трояна Carbanak, который теперь оказался неуловимым для антивирусного ПО, поскольку в результате модификации стал обладать цифровой подписью и сертификатом. 

Деятельность хакерской группировки Carbanak была раскрыта в феврале текущего года. Следствие показало, что по всему миру злоумышленники нанесли ущерб более 100 организациям, в том числе и в России. Основными мишенями хакеров были в основном крупные финансовые организации, казино и PoS-системы. Общая сумма похищенных средств оценивается экспертами в $1 млрд. После разоблачения злоумышленники Carbanak предпочли затаиться, и до начала лета 2015 года о них ничего не было слышно. 

И вот в июне эксперты датской ИБ-компании CSIS, которая участвовала в создании карты киберугроз Global Security Map, зафиксировали в сети новую версию уже знакомого банковского трояна Carbanak. После хакерской модернизации вирус мог свободно проникать в систему за счет наличия цифровой подписи, а также использовать собственный проприетарный протокол передачи данных. Эксперты обнаружили, что цифровая подпись зловреда принадлежит Comodo, а сертификат на него как бы выдавался в Москве…

Вирус Carbanak инфицирует систему по традиционной схеме — через рассылку фишинговых писем, в которых содержатся эксплойты в формате .SCR- или .RTF-файлов. Попав в сеть, Carbanak эффективно маскирует вредоносную активность за легитимными действиями. Для своих целей злоумышленники адаптировали небольшой бэкдор с открытыми исходными текстами под названием Tiny Meterpreter. В него были внесены некоторые изменения для внедрения вредоносного кода в системный процесс svchost.exe. 

При самоинсталляции обновленная версия вируса Carbanak, оставляя имена папки и файла статическими, внедряется в системный процесс svchost.exe, что сразу делает его невидимым для антивирусов. Зловред Carbanak также использует плагины, которые устанавливаются по собственному протоколу. При этом передача данных осуществляется с жестко закодированного IP-адреса через TCP-порт 443. Именно через этот бэкдор на диск устанавливаются исполняемые файлы ряда вредоносных программ: контролирующая систему утилита Win32/Spy.Sekur, приложение для кражи конфиденциальных данных карт с PoS-терминалов (PoS RAM Scraper backdoor). Вредонос позволяет также использовать уязвимости пакета Microsoft Office. 

Средств эффективного противодействия вредоносу Carbanak пока, к сожалению, нет. И антивирусным компаниям остается лишь в очередной раз повторять пользователям свои рекомендации о соблюдении правил ИБ, недопустимости отключать антивирус и проявлении осторожности при ознакомлении с почтовыми сообщениями, особенно от неизвестных отправителей.

 

Сергей Бендин
15 сентября, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

07.05.2026
17% родителей помогает детям пройти проверку возраста в Сети
07.05.2026
Бизнес прибегает к самописным решениям из-за возможности сэкономить
07.05.2026
ISACA: Дефицит технологий и лидерства подпитывает уязвимость для киберрисков
07.05.2026
NCSC — о волне обновлений уязвимостей, вызванной внедрением ИИ
07.05.2026
Russian Field: Молодые пользователи выбирают платный VPN
07.05.2026
Подрядчикам DIB критически не хватает сетевой телеметрии для борьбы с госхакерами
07.05.2026
OpenAI обязалась развивать «тесное сотрудничество» с Белым домом
06.05.2026
Россияне не хотят сдавать биометрию — рынок адаптируется
06.05.2026
АБД: Регулирование не должно приводить к появлению новых барьеров
06.05.2026
РБК: Минцифры может лишиться 15% специалистов

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных