В Таиланде нашли взломщика швейцарских банков

Арестован хакер, взломавший швейцарские банки

Двадцатишестилетнего марокканца Ясина Гариба (Yassine Gharib) арестовали в Таиланде. Его подозревают во взломе счетов клиентов швейцарских банков и краже. Вместе с друзьями он похитил около двух десятков миллионов долларов США.

Власти Швейцарии считают, что Гариб и еще 10 хакеров украли около $18 млн у банковских клиентов страны. Представители полиции Таиланда связались с посольством европейского государства по вопросу экстрадиции подозреваемых. Киберпреступники в последнее время все чаще ищут убежище в Таиланде. В марте 2014 года местные власти арестовали марокканца Фарида Эссебара (Farid Essebar). Гражданин России известен среди хакеров как Diabl0 и тоже подозревается во взломе систем банков Швейцарии.

Власти Тайланда утверждают, что Гариб попал на её территорию 4 года назад. Его подругу Аморнрат Хонклад (Amornrat Hongklad) также вызвали на допрос. Согласно данным ChiangraiTimes, тайская полиция получила ордер на арест подозреваемого в феврале 2014 года. Тогда правоохранители Швейцарии сообщили о местонахождении Гариба. Иммиграционная полиция задержала марокканца в холле отеля.

Журналисты ThaiPBS утверждают, что хакер и его беременная подруга скрывались от правосудия, среди протестующих антиправительственной организации People’s Democratic Reform Committee. Они покинули отель, где их должны были арестовать, но Гариб забыл свой паспорт. Полиция поняла, что он всё равно за ним вернется.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru