Быстрая эволюция Zeus P2P беспокоит экспертов

Разработчик сетевых средств защиты ThreatMetrix Labs опубликовал аналитический отчёт, посвящённый свежим вариантам P2P-трояна Zeus. По мнению экспертов, эта вредоносная программа сейчас получила очень широкое распространение. Последние варианты Zeus используют распределённую систему управления, в которой вообще не существует C&C-серверов, а все команды поступают в сеть P2P напрямую от злоумышленников через один из ботов, после чего распространяются по сети.

Целостность системы соблюдается за счёт криптографической защиты конфигурационных файлов. Эксперты компании ThreatMetrix Labs с горечью признают, что изменение криптографической защиты делает невозможным автоматическое определение нового варианта зловреда существующими антивирусными системами, в том числе бессильна перед трояном и система ThreatMetrix, передает xakep.ru.

«Постоянное изменение шифрования в Zeus P2P вызывает сильное беспокойство, — сообщается в отчёте. — За последнее время мы выявили как минимум шесть разных вариантов».

Другими словами, владельцы ботнета под прикрытием криптографии постоянно внедряют новые векторы атак, в то время как исследователи практически ничего не могут сделать.

В отчёте ThreatMetrix приводятся примеры некоторых новых типов атак, которые удалось обнаружить у ботов Zeus благодаря расшифровке одного из конфигурационных файлов. Анализу подвергся образец Zeus с MD5-хэшем 7ebe4e6f8e5ea5981f4b32cd9465e6a3 (внутреннее название NR30).

Статический анализ показал, что у этого образца 988 функций, из которых 561 присутствует в прошлогоднем коде, и 427 новых, добавленных после ноября. То есть различных разновидностей Zeus происходит очень быстро. Программа подверглась значительным изменениям: по сравнению с оригинальной версией, изъяты все операции по снятию паролей от ftp и покерных сайтов, в бэкдор добавлена новая команда fs_find_by_keyword.

Исследователи показывают, как авторы трояна внесли маленькое изменение в процедуру шифрования конфигурационного файла: теперь он шифруется четырёхбайтовым ключом XOR, который формируется из следующих элементов:

(item length << 0x10) | (0xFFFF & item id) | (BinStorage Count << 8)
По словам экспертов, это заняло у авторов программы пару часов, после чего новый вариант Zeus стал опять невидим для антивирусов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

СУАТМ поможет бороться с кол-центрами и звонками мошенников в мессенджерах

В России может появиться еще одна антифрод-платформа. По замыслу, система учета и анализа телефонного мошенничества (СУАТМ) позволит вовлечь в обмен данными всех заинтересованных лиц с тем, чтобы охватить даже такие каналы, как IP-телефония и мессенджеры.

Автором идеи объединить на общей платформе всех участников рынка — банки, операторов связи, регуляторов, правоохранительные органы — является «Тинькофф». По сути, это будет аналог автоматизированной системы ФинЦЕРТ Банка России, но для телекома, у которого сейчас есть только «Антифрод» Роскомнадзора.

СУАТМ в числе прочего поможет в реальном времени выявлять операторов, обеспечивающих работу мошеннических кол-центров, и сообщать о таких нарушениях регулятору. Новую систему также можно будет использовать для блокировки IMаккаунтов, используемых обманщиками, и звонков с виртуальных сим-карт.

Сценарий взаимодействия при этом может выглядеть следующим образом. Клиент жалуется банку на мошеннический звонок, тот отправляет уведомление в СУАТМ, система в режиме реального времени получает от телеоператора информацию об инициаторе звонка.

Если это другой оператор, перебирается вся цепочка (за несколько минут), и данные «нулевого пациента» передаются всем провайдерам для блокировки мошеннического трафика либо аккаунта в мессенджере. Об источнике также ставятся в известность РКН и МВД. Если виновник — оператор, его могут оштрафовать на 500 тыс. руб. за пропуск мошеннических звонков.

По словам «Тинькофф», банки, операторы, ЦБ положительно восприняли инициативу. Однако для эффективной работы СУАТМ придется корректировать нормативную базу. Операторов нужно будет обязать подключиться к новой антифрод-платформе. Кроме того, созданию подобной системы наверняка будет мешать регуляторный запрет на передачу персональных данных сторонним организациям.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru