Червь Ramnit снабдили функциями банковского трояна

Исследователи в области безопасности компании Trusteer сообщают о появлении новой версии известного червя Ramnit. Теперь вредонос обладает аналогичными функциями, что и трояны Zeus и SpyEye.

Информация об этом вирусе появилась в январе 2010 года. Тогда его целью были различные программы и файлы, при запуске которых осуществлялось его распространение. Он мог внедриться как в исполняемые файлы операционной системы, так и в HTML файлы, документы, а также другие типы файлов.

Но, несмотря на его изученность, наблюдение за ним не прекращалось. И вот недавно эксперты отметили новую активность этого червя, однако при этом наблюдались интересные метаморфозы. Дело в том, что вирус стал способен перехватывать и собирать банковские данные пользователей. Причем делается это в момент осуществления транзакции.  

В случае попадания на компьютер жертвы, вредонос устанавливает связь с командно - контрольным сервером и сообщает о своем текущем статусе, после чего ожидает дальнейших инструкций и получает обновления конфигурации. Причем обмен информацией происходит по защищенному протоколу SSL (https).

Как отмечают эксперты, вирусописатели основательно поработали над конфигурацией своего творения. Основную функцию – кражу информации – вредонос выполняет с помощью модуля, позволяющего встраиваться в обозреватель и изменять содержимое целевой веб-страницы, который был позаимствован у известного трояна Zeus. Помимо этого, исследователи отметили, что вредонос снабжен еще рядом новых компонентов.

В Trusteer считают, что червь особенно опасен из-за его распространенности в сети. Согласно данным Symantec доля Ramnit составляет 17.3% среди всех новых вредоносных инфекций. Причиной новых атак отчасти было признано недавнее решение создателей вредоносной программы Zeus опубликовать исходный код, стоящий за инструментом атаки. Технический директор Trusteer Амит Кляйн предположил тогда, что выпуск кода обеспечит создателей вредоносных программ новыми опасными инструментами.

"Видоизменение Ramnit в финансовую вредоносную программу является признаком того, что исходный код Zeus стал доступным для всех пользователей интернета", - заявил Кляйн. "В тех времен, когда финансовым организациям приходилось защищаться от ограниченного количества вредоносных платформ, теперь атаки могут исходить практически от любой вредоносной программы, старой или новой".

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Мошенники ускоряют профилирование мишеней с помощью ИИ

Авторы сложных сценариев отъема денег у юрлиц стали использовать ИИ, чтобы ускорить сбор данных о намеченных жертвах. В RTM Group зафиксировали сотни случаев хорошо подготовленных атак на малый и средний бизнес.

Сама мошенническая схема выглядит, как BEC-атака, только вместо имейл используются мессенджер (в данном случае Telegram) и телефонная связь. Применение ИИ, по оценке экспертов, позволило повысить эффективность обмана на 40%; при этом преступный доход ОПГ средней величины (10 участников) может ежедневно составлять от 1 млн до нескольких десятков млн рублей.

В ходе подготовки злоумышленники, вооружившись ИИ, собирают информацию из слитых в Сеть баз. Найдя совпадения по месту работы и совместным счетам, они разбивают мишени на пары: владелец – управляющий компании, гендиректор – его зам, директор – главбух и т. п.

Затем в Telegram создаются поддельные аккаунты лидеров каждой пары, и боты начинают слать сообщения от их имени, вовлекая подчиненных в диалог. В качестве темы обычно используются непорядочность знакомых / клиентов либо мифическая проверка со стороны правоохраны (к примеру, ФСБ).

Сообщения бота могут содержать фамилии реальных представителей госорганов, скриншоты специально составленных документов. После такой обработки следует звонок персоны, упоминавшейся в ходе беседы.

Лжеревизор начинает задавать вопросы о случаях мошенничества, долгах, неких платежах, пытаясь определить финансовую проблему, которую можно использовать как предлог для выманивания денег переводом на левый счет.

«Основной рекомендацией по минимизации рисков является постоянное внимание к деталям в ходе виртуального общения с партнерами по бизнесу и сотрудниками, особенно когда речь идет о проблемах с законом, переводах финансовых средств, проверках компетентных органов, — заявили эксперты «Известиям». — Также специалисты RTM Group рекомендуют не выкладывать в публичный доступ прямые контакты руководителей компаний и департаментов».

На днях мы анализировали «злые» аналоги ChatGPT: xxXGPT, WormGPT, WolfGPT, FraudGPT, DarkBERT, HackerGPT. Рассказали, в чём состоит опасность и как с нею бороться.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru