Windows

นักวิจัยด้านความปลอดภัยจาก บริษัท กรุ๊ปอาชญากรรมไซเบอร์อาชญากรรมของรัสเซียได้เปิดโปงการดำเนินการเกี่ยวกับไซเบอร์ฟรอยด์ที่ใช้มัลแวร์ทางการเงินเฉพาะทางเพื่อกำหนดเป้าหมายลูกค้าของธนาคารรายใหญ่หลายแห่งของออสเตรเลีย

Faith Evans feat. Stevie J – "A Minute" [Official Music Video]

Faith Evans feat. Stevie J – "A Minute" [Official Music Video]
Anonim

มัลแวร์คือ Carberp เวอร์ชันที่แก้ไขแล้วโปรแกรมโทรจันทางการเงินที่มีการใช้งานกับผู้ใช้งานธนาคารทางอินเทอร์เน็ตจากประเทศที่พูดภาษารัสเซียเป็นหลัก ในความเป็นจริงตัวแปร Carberp เดียวกันถูกนำมาใช้เป็นส่วนหนึ่งของการดำเนินการที่แตกต่างกันไปกับลูกค้าของ Sberbank ในรัสเซีย Komarov กล่าวว่า

เช่นเดียวกับ Trojan ทางการเงินส่วนใหญ่ โปรแกรม Carberp สนับสนุนการใช้ "สนุบสนุนอินเทอร์แอกทีฟ" ซึ่งจะบอกมัลแวร์ว่าจะโต้ตอบกับเว็บไซต์ธนาคารออนไลน์ที่เฉพาะเจาะจงได้อย่างไร สคริปต์เหล่านี้อนุญาตให้ผู้โจมตีเข้าสู่ piggyback ในเซสชันของธนาคารออนไลน์ที่ใช้งานอยู่ของเหยื่อดำเนินการโอนเงินแบบโจรกรรมซ่อนยอดคงเหลือในบัญชีและแสดงรูปแบบและข้อความหลอกลวงที่ดูเหมือนว่ามาจากธนาคาร

ตัวแปร Carberp ที่กำหนดเป้าหมายไปยังผู้ใช้ในออสเตรเลียประกอบด้วย Web injects สำหรับอินเทอร์เน็ต เว็บไซต์ธนาคารของ Commonwealth Bank, ธนาคารแห่งรัฐควีนส์แลนด์, Bendigo Bank, ธนาคารแอดิเลดและ ANZ มัลแวร์สามารถลักลอบโอนปลายทางของการโอนเงินได้แบบเรียลไทม์และใช้ขีด จำกัด การถ่ายโอนเฉพาะเพื่อหลีกเลี่ยงการเพิ่มธงสีแดง Komarov กล่าวว่ากลุ่ม -IB เชื่อว่าอาชญากรไซเบอร์ที่อยู่เบื้องหลังการดำเนินการนี้ตั้งอยู่ในประเทศสหภาพโซเวียตเดิม อย่างไรก็ตามกลุ่มมีการติดต่อกับบริการด้านเงินล่อในออสเตรเลียรวมถึงบัญชีเงินฝากขององค์กรที่ลงทะเบียนกับธุรกิจที่ไม่สุภาพในประเทศ Komarov กล่าวว่าผู้บุกรุกสร้างเว็บเพจนับพัน ๆ คำพร่ำด้วยคำศัพท์จาก อุตสาหกรรมการธนาคารซึ่งภายหลังปรากฏในผลการค้นเว็บสำหรับคำหลักเฉพาะเจาะจงซึ่งเป็นเทคนิคที่เรียกว่าการเพิ่มประสิทธิภาพกลไกค้นหาสีดำ Komarov กล่าว ผู้ใช้ที่เข้าเยี่ยมชมหน้าเว็บเหล่านี้ได้รับการเปลี่ยนเส้นทางเพื่อโจมตีไซต์ที่โจมตีช่องโหว่ในปลั๊กอินของเบราว์เซอร์เช่น Java, Flash Player, Adobe Reader และอื่น ๆ เขากล่าว

จำนวน 150,000 เครื่องที่ติดไวรัสไม่ใช่จำนวนที่ใช้งานอยู่ botnet แต่นับเป็นประวัติศาสตร์ของการติดเชื้อที่ไม่ซ้ำกันตั้งแต่ปี 2012 ที่รวบรวมได้จากเซิร์ฟเวอร์คำสั่งและการควบคุมของ botnet Komarov กล่าว นอกจากนี้ผู้ใช้ที่ไม่ได้รับผลกระทบทุกรายยังใช้การธนาคารออนไลน์อยู่เสมอ อัตราประมาณ 1/3 ของเหยื่อโดยประมาณ

Group-IB กล่าวว่ากำลังทำงานร่วมกับธนาคารเป้าหมายและได้แบ่งปันข้อมูลที่รวบรวมจากเซิร์ฟเวอร์คำสั่งและควบคุมเซิร์ฟเวอร์ของ botnet รวมทั้งข้อมูลประจำตัวที่ถูกบุกรุกและ ที่อยู่ Internet Protocol ของคอมพิวเตอร์ที่ติดไวรัส