Вредоносный код ChewBacca атаковал розничные сети из 11 стран

За последние три месяца ряд американских ритейлеров признали, что стали жертвами хакерских атак, поразивших их системы через POS-терминалы. В США о крупных утечках данных сообщили ритейлеры Target и Neiman Marcus, потерявшие в общей сложности более 110 млн номеров банковских карт. Как показали опубликованные новые данные, ритейлеры параллельно стали жертвами еще одной, правда не столь масштабной, атаки, в которой хакерами в качестве целей также выбиралось торговое оборудование.



В пятницу стало известно о том, что ритейлеры в 11 странах стали жертвами одной и той же вредоносной программы ChewBacca, заражавшей торгово-кассовое оборудование и перехватывавшей данные из оперативной памяти платежных терминалов. Такие данные озвучили в компании RSA Security, где проанализировали вредоносное ПО и его серверную инфраструктуру, пишет cybersecurity.ru.

В компании говорят, что большая часть заражений действительно пришлась на США, однако Штаты не стали единственным местом, что софт ChewBacca успел поработать. Согласно результатам анализа RSA, кроме США данный вредонос также был выявлен на территории России, Канады и Австралии. В общей сложности следы присутствия отмечены в 11 странах. Ури Флейдер, менеджер подразделения Cybercrime Research Lab в RSA, говорит, что на данный момент присутствие вредоноса выявлено на 119 POS-терминалах у 45 разных ритейлеров, правда, две трети из них расположены в Северной Америке.

По его словам, банда, стоящая за ChewBacca, только лишь в США скомпрометировала не менее 50 000 банковских карт, причем компрометировались даже данные, зашифрованные на магнитных полосах карт. В RSA отказались называть ритейлеров, пострадавших от этой атаки, однако в компании говорят, что во всех случаях правоохранительные органы уже были поставлены в известность по фактам краж банковских данных.

Напомним, что впервые о вредоносе ChewBacca стало известно еще в декабре, когда этот код попал в поле зрения аналитиков из «Лаборатории Касперского». Одной из наиболее интересных функций ChewBacca (кроме возможности перехвата данных из RAM) является то, что этот код применяет Tor-соединения для конфиденциальности процесса общения вредоноса и контрольного сервера. После попадания на компьютер данное ПО размещает на компьютере проксирующий Tor-клиент, который подключается к серверу через .onion-адрес. Напомним, что .onion - это псевдо-домен, который нужен только для общения в рамках Tor-сети.

Вредонос пронумеровывает все процессы в зараженной системе и получает из них нужные данные, работая по заданным фильтрам. Тогда у «Лаборатории Касперского» не было данных о заражении данным вредоносом реальных систем, но уже тогда в антивирусной компании предположили, что выявленный ими вредонос имеет финансовую природу. В RSA говорят, что судя по их данным, первые заражения ChewBacca произошли 25 октября.

Сейчас в RSA говорят, что выявленные ими случаи заражения ChewBacca также указывают на наличие функционала кейлоггера, а также анализатора системных журналов, а помимо этого, здесь же присутствует файл spoolsv.exe, предназначенный для размещения ключевых элементов вредоноса в автозагрузке и постоянном присутствии кода в памяти устройства.

Со стороны сервера во вредоносе присутствует панель для анализа полученных данных, причем судя по анализу серверов, большая часть заходов операторов серверов отмечена с территории Украины. В RSA говорят, что первичный ip-адрес, по которому располагался сервер получателей, отключен с середины декабря, однако ранее в этой же ip-подсети специалисты находили и другое оборудование, обслуживающее хакерские нужды.

В RSA говорят, что сам по себе код ChewBacca является довольно простым по своей сути. В нем нет сложного защитного механизма, а то обстоятельство, что он оставался незамеченным более двух месяцев можно объяснить стечением ряда обстоятельств во главе которых стоит небрежность админов, обслуживавших ритейлеров. В RSA говорят, что для взлома POS-терминалов сложного вредоносного софта в общем-то и не требуется, а кроме того до сих пор большинство ритейлеров не применяли мощных антивредоносных решений на конечном торговом оборудовании. «До недавнего времени большинство POS-терминалов вообще были не защищены. Финансово-ориентированные хакеры до сих пор не работали в наравлении POS-терминалов, предпочитая централизованные хранилища данных или процессинговые центры», - говорит Флейдер.

Отметим, что в декабре специалисты зафиксировали еще как минимум две атаки на ритейлеров по методике перехвата данных из RAM. Так, несколько недель назад ритейлеры Target, Neiman Marcus и ряд других сообщили об атаке на их системы, а за пару недель до этого компании IntelCrawler и Arbor Networks сообщили об обнаружении ритейлового вредоноса Dexter, который также перехватывал данные из оперативной памяти POS-терминалов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Солар показала годовой рост в два раза выше рынка

ГК «Солар» огласила основные финансовые показатели на 31 декабря 2023 года. Выручка возросла на 36% до 17,3 млрд руб., OIBDA — на 46% до 5,6 млрд рублей.

Прирост совокупной выручки по продуктам ИБ составил 50%, по сервисам — 46%. Клиентская аудитория увеличилась до 1000 компаний.

Вместе с тем объемы российского ИБ-рынка сейчас возрастают на 15% в год. На его развитие большое влияние оказывает рост спроса на СЗИ в условиях интенсификации и усложнения кибератак, а также курс страны на импортозамещение.

Так, в прошлом году, по оценке экспертов, число киберинцидентов на территории России возросло на 64%. На 21% увеличилось количество фишинговых сайтов, с DDoS-атаками столкнулись на 40% больше компаний, чем в 2022 году.

Средняя мощность DDoS не превышала 1 Гбит/с, однако такие атаки способны причинить большой ущерб: большинство коммерческих компаний используют каналы шириной до 100 Мбит/с.

Продуктовая стратегия «Солара» нацелена на создание решений для всех сегментов ИБ-рынка. Сейчас в разработке находится 12 новых продуктов.

В следующем месяце ожидается запуск ПАК NGFW, который к сентябрю обещают разогнать до 100 Гбит/с. (Сейчас быстродействие Solar NGFW составляет 20 Гбит/с в режиме FW и 4 Гбит/с в режиме NGFW.)

В этом году ИБ-компания также планирует запустить EDR, NTA, доступное для малого / среднего бизнеса облачное решение; опробовать сервисную модель предоставления услуг и расширить географию поставок своих решений, в том числе на Ближний Восток и в Юго-Восточную Азию.

При внушительном объеме инвестиций в 22 млрд руб. к 2027 году больше половины OIBDA «Солара», по ожиданиям, будут формировать портфели R&D и M&A.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru