SecuRRity.Ru » Новости » Новая версия трояна BlackEnergy грабит банки России и Украины
Новая версия трояна BlackEnergy грабит банки России и Украины
автор: Administrator | 18 июня 2010, 18:55 | Просмотров: 5009теги: BlackEnergy, троян, банки
Группа злоумышленников использует новую версию трояна BlackEnergy для кражи паролей к системам онлайн-банкинга ряда российских и украинских банков. О своём исследовании этой вредоносной программы рассказал на конференции FIRST Джо Стюарт (Joe Stewart) из SecureWorks, сообщает The Register.
BlackEnergy в своё время был хорошо известен как DDoS-троян, но в августе 2008 года появился новый троянский инструментарий, который Стюарт называет BlackEnergy 2. Он имеет много общего с предшественником и явно написан тем же человеком, однако представляет собой значительно более сложную и гибкую программу.
Одной из отличительных особенностей BlackEnergy 2 является система плагинов, которая позволяет ему выполнять на заражённых компьютерах самые разные действия. Более того, разработкой плагинов может заниматься кто угодно, имеющий в своём распоряжении копию этого тулкита.
У Стюарта такой копии не было, он изучал лишь конечные исполняемые модули, поэтому в некоторых случаях ему приходилось строить догадки. В частности, он полагает, что набор плагинов «по умолчанию» включает три модуля для DDoS-атак, совместный функционал которых соответствует возможностям первого BlackEnergy.
В руки исследователя попали и другие, менее распространённые плагины. Один из них предназначен для рассылки спама, а два других используются для кражи денег со счетов «большого количества российских и украинских банков». О каких именно банках идёт речь, эксперт не уточняет, однако говорит, что всех этих системах онлайн-банкинга используется Java-апплет, который загружает со съёмного носителя пользовательский приватный ключ, необходимый для аутентификации.
Если Вы работаете со своим банком по такой схеме, проверьте, не начинается ли файл с Вашим приватным ключом с последовательности символов «iBKS». Открытие именно таких файлов очень интересует банковский плагин knab (модуль «ibank.dll»).
Кроме того, он следит за набираемыми пользователем заражённого компьютера паролями, которые отсылает своим хозяевам вместе с URL-ом страницы с формой логина. Стюарт отмечает, что этот плагин внедряется в процессы iexplore.exe, firefox.exe, flock.exe, opera.exe и java.exe.
Второй плагин, kill, используется в паре с knab. Когда злоумышленники получают необходимую им информацию (логин, пароль и приватный ключ) и собираются использовать её для опустошения банковского счёта, они дают команду на порчу всех разделов жёстких дисков компьютера жертвы с последующим выключением системы, с тем чтобы пользователь не смог какое-то время подключиться к своему счёту.
Интересно, что в конце прошлого года The Wall Street Journal, ссылаясь на анонимные источники, уверял, что злоумышленники «нагрели» клиентов Citibank на десятки миллионов долларов — как раз при помощи модифицированной версии BlackEnergy. Тогда мы предположили, что журналисты издания что-то напутали, тем более что Citibank всячески отрицал факт кражи. Однако, учитывая, что BlackEnergy действительно обзавёлся новым функционалом, не исключено, что доля правды в том сообщении всё-таки была.
BlackEnergy в своё время был хорошо известен как DDoS-троян, но в августе 2008 года появился новый троянский инструментарий, который Стюарт называет BlackEnergy 2. Он имеет много общего с предшественником и явно написан тем же человеком, однако представляет собой значительно более сложную и гибкую программу.
Одной из отличительных особенностей BlackEnergy 2 является система плагинов, которая позволяет ему выполнять на заражённых компьютерах самые разные действия. Более того, разработкой плагинов может заниматься кто угодно, имеющий в своём распоряжении копию этого тулкита.
У Стюарта такой копии не было, он изучал лишь конечные исполняемые модули, поэтому в некоторых случаях ему приходилось строить догадки. В частности, он полагает, что набор плагинов «по умолчанию» включает три модуля для DDoS-атак, совместный функционал которых соответствует возможностям первого BlackEnergy.
В руки исследователя попали и другие, менее распространённые плагины. Один из них предназначен для рассылки спама, а два других используются для кражи денег со счетов «большого количества российских и украинских банков». О каких именно банках идёт речь, эксперт не уточняет, однако говорит, что всех этих системах онлайн-банкинга используется Java-апплет, который загружает со съёмного носителя пользовательский приватный ключ, необходимый для аутентификации.
Если Вы работаете со своим банком по такой схеме, проверьте, не начинается ли файл с Вашим приватным ключом с последовательности символов «iBKS». Открытие именно таких файлов очень интересует банковский плагин knab (модуль «ibank.dll»).
Кроме того, он следит за набираемыми пользователем заражённого компьютера паролями, которые отсылает своим хозяевам вместе с URL-ом страницы с формой логина. Стюарт отмечает, что этот плагин внедряется в процессы iexplore.exe, firefox.exe, flock.exe, opera.exe и java.exe.
Второй плагин, kill, используется в паре с knab. Когда злоумышленники получают необходимую им информацию (логин, пароль и приватный ключ) и собираются использовать её для опустошения банковского счёта, они дают команду на порчу всех разделов жёстких дисков компьютера жертвы с последующим выключением системы, с тем чтобы пользователь не смог какое-то время подключиться к своему счёту.
Интересно, что в конце прошлого года The Wall Street Journal, ссылаясь на анонимные источники, уверял, что злоумышленники «нагрели» клиентов Citibank на десятки миллионов долларов — как раз при помощи модифицированной версии BlackEnergy. Тогда мы предположили, что журналисты издания что-то напутали, тем более что Citibank всячески отрицал факт кражи. Однако, учитывая, что BlackEnergy действительно обзавёлся новым функционалом, не исключено, что доля правды в том сообщении всё-таки была.
Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.
Панель управления
Настройки страницы
помощь: С помощью данных кнопок Вы можете изменить расположение информационных блоков по горизонтали, а также настраивать яркость и размер шрифта.
Для этого, в Вашем браузере должен быть включён JavaScript и браузер должен принимать файлы cookie нашего домена.
Все изменения автоматически сохраняются в cookie-файле Вашего браузера в течение 365 дней со дня изменений настроек.
Подписка на сайт
Календарь
Пн | Вт | Ср | Чт | Пт | Сб | Вс |
---|---|---|---|---|---|---|
Популярные новости
Облако тегов
Microsoft Windows Антивирус Атака БРАУЗЕР Безопасность ВРЕДОНОСНЫЕ Вредоносные программы ДАННЫЕ ЗАЩИТА ИНФОРМАЦИЯ Интернет КОМПЬЮТЕР НОВОСТИ ПО ПРОГРАММА САЙТ СТАТЬИ США Система Софт ТРОЯН Термины УЯЗВИМОСТИ Уязвимые сайты ФАЙЛ Хакер ЧЕРВЬ безопасности взлом вирус доступ злоумышленник программы сайты сервер спам уязвимость файлы хакеры
Последние комментарии
» Написал: Павел
в новости: Бесплатный ключ для ESET Smart Security 5 на 6 месяцев
» Написал: Катерина
в новости: Бесплатный ключ для ESET Smart Security 5 на 6 месяцев
» Написал: Administrator
в новости: K9 Web Protection: бесплатный родительский контроль
» Написал: Елена
в новости: K9 Web Protection: бесплатный родительский контроль
» Написал: kholod
в новости: Бесплатный ключ на 1 год для IObit Malware Fighter PRO
» Написал: Серега из Стрежевого
в новости: Бесплатный ключ на 1 год для Comodo Internet Security Pro 2012
» Написал: Akex
в новости: Бесплатный ключ на 1 год для IObit Malware Fighter PRO
в новости: Бесплатный ключ для ESET Smart Security 5 на 6 месяцев
» Написал: Катерина
в новости: Бесплатный ключ для ESET Smart Security 5 на 6 месяцев
» Написал: Administrator
в новости: K9 Web Protection: бесплатный родительский контроль
» Написал: Елена
в новости: K9 Web Protection: бесплатный родительский контроль
» Написал: kholod
в новости: Бесплатный ключ на 1 год для IObit Malware Fighter PRO
» Написал: Серега из Стрежевого
в новости: Бесплатный ключ на 1 год для Comodo Internet Security Pro 2012
» Написал: Akex
в новости: Бесплатный ключ на 1 год для IObit Malware Fighter PRO