Модифицированный банковский вирус Carbanak — ещё более хищный

Хакерская группировка Carbanak, похитившая с помощью одноименного зловреда у банков сотни миллионов долларов, после полугодового затишья вновь активизировалась. ИБ-эксперты вновь зафиксировали массовое распространение через почтовую рассылку фишинговых писем с обновленным вариантом трояна Carbanak, который теперь оказался неуловимым для антивирусного ПО, поскольку в результате модификации стал обладать цифровой подписью и сертификатом. 

Деятельность хакерской группировки Carbanak была раскрыта в феврале текущего года. Следствие показало, что по всему миру злоумышленники нанесли ущерб более 100 организациям, в том числе и в России. Основными мишенями хакеров были в основном крупные финансовые организации, казино и PoS-системы. Общая сумма похищенных средств оценивается экспертами в $1 млрд. После разоблачения злоумышленники Carbanak предпочли затаиться, и до начала лета 2015 года о них ничего не было слышно. 

И вот в июне эксперты датской ИБ-компании CSIS, которая участвовала в создании карты киберугроз Global Security Map, зафиксировали в сети новую версию уже знакомого банковского трояна Carbanak. После хакерской модернизации вирус мог свободно проникать в систему за счет наличия цифровой подписи, а также использовать собственный проприетарный протокол передачи данных. Эксперты обнаружили, что цифровая подпись зловреда принадлежит Comodo, а сертификат на него как бы выдавался в Москве…

Вирус Carbanak инфицирует систему по традиционной схеме — через рассылку фишинговых писем, в которых содержатся эксплойты в формате .SCR- или .RTF-файлов. Попав в сеть, Carbanak эффективно маскирует вредоносную активность за легитимными действиями. Для своих целей злоумышленники адаптировали небольшой бэкдор с открытыми исходными текстами под названием Tiny Meterpreter. В него были внесены некоторые изменения для внедрения вредоносного кода в системный процесс svchost.exe. 

При самоинсталляции обновленная версия вируса Carbanak, оставляя имена папки и файла статическими, внедряется в системный процесс svchost.exe, что сразу делает его невидимым для антивирусов. Зловред Carbanak также использует плагины, которые устанавливаются по собственному протоколу. При этом передача данных осуществляется с жестко закодированного IP-адреса через TCP-порт 443. Именно через этот бэкдор на диск устанавливаются исполняемые файлы ряда вредоносных программ: контролирующая систему утилита Win32/Spy.Sekur, приложение для кражи конфиденциальных данных карт с PoS-терминалов (PoS RAM Scraper backdoor). Вредонос позволяет также использовать уязвимости пакета Microsoft Office. 

Средств эффективного противодействия вредоносу Carbanak пока, к сожалению, нет. И антивирусным компаниям остается лишь в очередной раз повторять пользователям свои рекомендации о соблюдении правил ИБ, недопустимости отключать антивирус и проявлении осторожности при ознакомлении с почтовыми сообщениями, особенно от неизвестных отправителей.

 

Сергей Бендин
15 сентября, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

08.09.2025
ЛК: ОС, не получающая обновлений, похожа на дом с прогнившим забором
08.09.2025
«Переход на российские решения становится не рекомендацией, а жёстким требованием закона»
08.09.2025
InfoDiode SMART light: новая компактная модель InfoDiode для защиты данных
08.09.2025
Вредоносные пакеты npm проникли в смарт-контракты Ethereum
08.09.2025
Новое измерение? Россия может попасть под ИИ-санкции
05.09.2025
Google сохранит за собой Chrome и Android. Но есть нюанс…
05.09.2025
ICE возобновляет контракт с поставщиком шпионского ПО Paragon
05.09.2025
«Госуслуги», банки, магазины и кино. Первый взгляд на «белые списки»
05.09.2025
Атаки на Salesforce озаботили команду безопасников Google
05.09.2025
Киберинцидент с Jaguar прозвучал особенно громко

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных