Новый троян заражает банкоматы

Новый троян заражает банкоматы

Вредоносные программы, заражающие электронную «начинку» банкоматов, — явление не слишком распространенное, поэтому появление новых образцов подобного ПО неизменно вызывает интерес специалистов. В распоряжении вирусных аналитиков компании «Доктор Веб» появился образец троянца Trojan.Skimer.19, способного инфицировать банкоматы одного из зарубежных производителей, используемые многочисленными банками на территории России и Украины.

Это уже третий тип банкоматов, на которые ориентированы троянцы семейства Trojan.Skimer. Согласно имеющейся у «Доктор Веб» информации, организованные злоумышленниками атаки на банковские системы с применением Trojan.Skimer.19 продолжаются и по сей день, сообщает drweb.com.

Основной вредоносный функционал этого троянца, как и его предыдущих модификаций, реализован в виде динамической библиотеки, которая хранится в NTFS-потоке другого вредоносного файла, детектируемого антивирусным ПО Dr.Web как Trojan.Starter.2971. Если в инфицированной системе используется файловая система NTFS, Trojan.Skimer.19 также хранит свои файлы журналов в потоках — в эти журналы троянец записывает треки банковских карт, а также ключи, используемые для расшифровки информации.

Заразив операционную систему банкомата, Trojan.Skimer.19 перехватывает нажатия клавиш EPP (Encrypted Pin Pad) в ожидании специальной комбинации, с использованием которой троянец активируется и может выполнить введенную злоумышленником на клавиатуре команду. Среди выполняемых команд можно перечислить следующие:

  • сохранить лог-файлы на чип карты, расшифровать PIN-коды;
  • удалить троянскую библиотеку, файлы журналов, «вылечить» файл-носитель, перезагрузить систему (злоумышленники дважды отдают команду инфицированному банкомату, второй раз – не позднее 10 секунд после первого);
  • вывести на дисплей банкомата окно со сводной статистикой: количество выполненных транзакций, уникальных карт, перехваченных ключей и т. д.;
  • уничтожить все файлы журналов;
  • перезагрузить систему;
  • обновить файл троянца, считав исполняемый файл с чипа карты.

Последние версии Trojan.Skimer.19 могут активироваться не только с помощью набранного на клавиатуре банкомата кода, но и с использованием специальных карт, как и в более ранних вариантах троянских программ данного семейства.

Для расшифровки данных Trojan.Skimer.19 применяет либо встроенное ПО банкомата, либо собственную реализацию симметричного алгоритма шифрования DES (Data Encryption Standard), используя ранее перехваченные и сохраненные в журнале ключи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сбер обнаружил теневой университет хакеров в даркнете

Сотрудники Сбера выявили в даркнете так называемый «теневой университет», где хакеры и мошенники проходят обучение и повышают квалификацию для атак на граждан и компании России.

Заместитель председателя правления Сбербанка Станислав Кузнецов в интервью «РИА Новости» рассказал, что этот «университет» функционирует онлайн и предлагает двухмесячный курс обучения.

Учащимся предоставляются учебные материалы, а по завершении программы они сдают экзамены.

По оценкам Кузнецова, обучение в этом заведении уже прошли около 10 тысяч человек. При этом спрос на обучение превышает возможности «вуза»:

«Желающих было порядка 20 тысяч, то есть там даже существует конкурс», — отметил он.

Возникновение такого учебного заведения стало возможным из-за того, что кибермошенничество превратилось в полноценную экономическую отрасль с огромными оборотами.

Ранее Станислав Кузнецов оценивал общий ущерб российских компаний от киберпреступности в 2024 году в 1 триллион рублей, четверть из которых составили доходы телефонных мошенников.

Кузнецов также обратил внимание на тенденцию к расширению деятельности киберпреступников за пределы России. По его словам, эксперты Сбера зафиксировали рост спроса на специалистов, владеющих европейскими языками, особенно из стран Восточной Европы, включая страны Балтии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru