AM_Bot

Появился троян для банкоматов

В этой теме 45 сообщений

Специалистами по безопасности впервые обнаружена вредоносная программа для банкоматов. Судя по предварительному анализу, троян отслеживает транзакции в долларах США, российских рублях и украинских гривнах и ворует информацию о пластиковых картах, сообщает сотрудник компании Sophos Ваня Швайцер в корпоративном блоге.читать дальше

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

В продолжение темы:

24 марта 2009 года

Компания «Доктор Веб» сообщает о появлении новой угрозы в закрытых сетях банкоматов некоторых российских банков. Уникальность обнаруженного вируса состоит в его способности перехватывать данные о банковских картах пользователей, которые ранее пользовались зараженным банкоматом. Тем самым, с помощью полученной информации злоумышленники получают возможность уводить со счетов людей все деньги, которыми они располагают.

Банкоматы и раньше подвергались вирусным атакам, однако в худшем случае они могли привести к некорректной работе данных устройств. Появившийся недавно вирус действует иначе и способен нанести серьезный ущерб клиентам российских банков, которые используют банкоматы.

Образец этого троянца Служба вирусного мониторинга компании «Доктор Веб» получила через сервис онлайн-сканера. Dr.Web классифицирует данную вредоносную программу как Trojan.Skimer. Троянский конь собирает информацию о кредитных картах и PIN-кодах к ним. Единственное, что требуется злоумышленникам, использующим данный вирус, - подойти к банкомату, ввести код и получить на чеке распечатку с данными потенциальных жертв мошенничества.

В связи с тем, что, как правило, сети банкоматов не связаны с Всемирной Паутиной, единственный способ проникновения на них подобной вредоносной программы - участие в этом людей, тесно связанных с банком или являющихся их сотрудниками. Об этом также говорит тот факт, что на банкоматах устанавливается специальное ПО, поставляемое непосредственно их производителем. Соответственно, велика вероятность того, что создавали данный вирус люди, близко знакомые с логикой работы данного ПО и структурой его кода.

Все это подтверждает результаты проведенных ранее исследований, свидетельствующих о том, что причиной утечек информации в организациях финансовой сферы зачастую становятся их сотрудники. Тем не менее, особенностью данной угрозы является тот факт, что ущерб наносится не только репутации банков, но и их многочисленным клиентам, в частности физическим лицам.

Источник

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Viktor, из изложенного в новости от "Доктора" и знания технологий работы банкоматов - многое из написанного чистой воды PR. Либо писавший весьма приблизительно представляет сии технологии.

В новости топикстартера все связно и более или менее понятно. Суровый удар по "Деболду". Занести такого зверька просто так крайне трудно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Но поговаривают, что всего лишь в трех банках такая живность ( Росбанк, Петрокоммерц и Собин-Банк). Уверен, что специалисты РОСа и Петрокоммерца шиты не простыми нитками... Ну или кто-то прошляпил...

Да и вопще, про этого троянца Софос знал уже как неделю назад, а Доктор Веб фактически пропиарился

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor, из изложенного в новости от "Доктора" и знания технологий работы банкоматов - многое из написанного чистой воды PR.

Оно понятно :)

Кстати, я так понимаю, что сети, в которых стоят банкоматы, полностью изолированы, и доступ к ним могут получить лишь избранные сотрудники банков. В связи с этим вопрос - как сэмпл был пойман онлайн-сканером и как он вообще попал в изолированные сети трех различных банков. Типа "заходите люди добрые" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

прокомментирую - Diebold Agilis действительно недоработанная и глючная софтина.

Теперь по большой новости:

1. "Банкоматы часто работают под управлением нестандартных операционных систем, а если даже это и Windows, то специализированная". неправда: Wincor работает на вполне стандартных WinXP, NT4.0; Diebold - WinXP , OS/2 (старые модели); NCR - WinXP, Linux. Банкоматы этих моделей составляют до 90% рынка у нас. Усли это про "прикрутку" софта для работы робота, так это не совсем то.

2. "Кроме того, программный и аппаратный интерфейс банкоматов считается недокументированным". Я знаю людей, у которых есть документация по Wincor + Diebold достаточная для написания драйверов карт-ридеров, принтеров, диспенсоров, изменения интерфейса и анализа протокола Diebold 912. Это представители авторизованных сервисных центров. Другое дело, зачем это им?

3. банкоматы обычно соединяются в изолированные частные сети, а физический доступ к ним без специального ключа затруднён из-за множества датчиков. :))))))))) Вот если б про доступ к изменению софта написали....А физический доступ к самому банкомату - как же деньги снимать тогда? Или это про сейф? Тогда неувязка - там только деньги. А так - для транспорта используется как правило некая физлиния от провайдера. Только на ней организуется туннель с шифрованием.

4. ПИн - код снимаемый с клавиатуры тут же аппаратно шифруется. Проще поставить WEB камеру или накладку - очень немногие банки в своих банкоматах предупреждают о них.

Реакция быстрая - ДиБолд теряет клиентов.

Про он-лайн сканер я тоже посмеялся - это надо было "вынуть" софт из банкомата, найти подозрительный файлик и проверить он-лайн сканером. Который его тут же определил???

Слишком много натяжек.

Ну, и последнее - многие банки для обслуживания банкоматов определенных вендоров нанимают сервисные компании, которые и следят за софтовой частью.

ИМХО - для удара по ДиБолду конкуренты нашли инсайдера, который "влил" трояна в дистрибутив, устанавливаемый в банкоматы. Соответственно, банки, купив такой банкомат, автоматически получают и "припарку"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Новость чистый фейк. Хотя на многих новостных сайтах уже отгремела...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

alexgr

Можно назвать и пиаром.

Не логично получается, чтобы троян попал в банкомат.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

с этим согласен. Примерный путь попадания я описал. А что сэпмл существует - я не сомневаюсь. Трояны и ранее попадали в банкоматы - как правило при замене\апгрейде ПО. НО это были классические компьютерные трояны. А тут вот такой - специализированный.

ДиБолду придется нелегко, особенно сейчас, при кризисе

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

alexgr

очередная жертва заказной статьи...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

не совсем уверен в заказном характере статьи.... Diebold Agilis редкое поделие, а не устройство. Да и сэмпл трояна существует. Заточено - да, против ДиБолда. Но не было б такой продукции - не на него посыпалась атака

И последнее - все писатели этих новостей и статей ооочень далеко от банкомсатов, наверное, только деньги в них снимают :D А мне - поскольку я в банке работал, и сейчас "сижу" на банковских технологиях - понятно это "новостеделанье". Кроме неприличных слов - более никаких

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

может это вообще какой-нибудь смешной кодер, который решил проверить свои наработки на вирустотале и еще даже не успел залить, хотя готовился к этому+))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

да я думаю, уже все всем ясно. Пустьповисит Чтобы было понятно, как на старой новости от ДиБолд и на полученном сэмпле (думаю с ВирусТотала) делается пиар. При этом лепят море чуши, забывают сказать, что это не весь ДиБолд, а только некое семейство. Про комменты специалистов - хотелось плакать. Не зная матчасти - комментируем.

В общем, типичный розыгрыш шайбы после игры. Тут добавить то нечего

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
да я думаю, уже все всем ясно. Пустьповисит Чтобы было понятно, как на старой новости от ДиБолд и на полученном сэмпле (думаю с ВирусТотала) делается пиар. При этом лепят море чуши, забывают сказать, что это не весь ДиБолд, а только некое семейство. Про комменты специалистов - хотелось плакать. Не зная матчасти - комментируем.

В общем, типичный розыгрыш шайбы после игры. Тут добавить то нечего

Что-то мне это всё

напоминает, равно как и все вирусные новости. Сорри за оффтоп, просто, чтобы разрядить обстановку. :)
  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

улыбнуло!

И что бы развеять еще один миф - про отказ банка от возмещения, которое в новостях проскочило. Это тоже из серии топоров в батонах. Поскольку корректная авторизация в процессинге ни о чем не говрит. Белый пластик, который постоянно изымается из банкоматов - тоже корректно авторизуется. Сразу в МПС - в международные платежные системы, поскольку карта есть материальное доказательство договора не с банком, а с платежной системой. Банк в этом случае только провайдер. Вот кто в итоге пострадает - отвечу ДиБолд, хотя первоначально может заплатить МПС, потом оштрафуют банк, ну а потом..... Но обычно компенсирует банк

может это вообще какой-нибудь смешной кодер, который решил проверить свои наработки на вирустотале и еще даже не успел залить, хотя готовился к этому+))

В поддержку - выборочная проверка, которую проводят международные платежные системы (а это удар и по ним, хоть и косвенный. Строят системы защиты, вставляют аппаратные шифраторы в клаву банкомата, требования к шифрованию выдвигают и т.д.) пока в нашем регионе случаев заражения не показала. Не факт, что по всей земле так, но уже наталкивает на мысли

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Основанный ни на чем пиар тех, кому видимо больше не о чем говорить и писать - вот что представляет из себя эта история. Вирус есть, однако кем и для чего он создан - большой вопрос, а уж про то, что в рядовые ATM устройства ему ну никак не попасть без человеческой помощи делает его просто ни на что не способным фантомом

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Можно назвать и пиаром.

Согласен. По большей части данная новость не что иное, как запугивание пользователей банкоматов.

Не логично получается, чтобы троян попал в банкомат.

С технической стороны "запустить" троян в банкомат не так уж и сложно. Для этого необходимо специальное устройство (схему устройства выкладывать не буду в этических соображениях, скажу лишь, что устройство собирается за 15 минут, не более), с помощью которого будет осуществляться несанкционированное подключение к оптоволоконному кабелю, затем "заливается" троян и по тому же оптоволоконному кабелю передается сигнал на запуск трояна.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Прочитал новость и все комменаритарии, возникли четкие мысли о таргетированной атаке. Троян есть, это судя по всему факт, распространение весьма узкое. Как он туда мог в принципе попасть alexgr выше написал.

Судя по всему мы имеем дело с внутренней атакой кого-то из персонала банка. Решили парни бабла по быстрому срубить, написали троянца благо квалификация есть, но как-то все же спалились.

Кризис знаете ли ... кому-то кредиты надо возвращать, кому-то хочется отыграть потерянное на фондовом рынке или урезанную зарплату. А где у нас первым делом IT порезали? Правильно, в финансовом секторе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Рашевский Роман

Похоже что здесь был просто заказ на банк. Новость всплыла, да и еще как. В результате он может потерять клиентов. Но сделать это может только сотрудник банка. А возможно и как написал Сергей Ильин выше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
...Суровый удар по "Деболду"...

Почему выбрана Россия, почему только она, почему именно эти три банка?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Почему выбрана Россия, почему только она, почему именно эти три банка?

Потому что авторы наши

Потому что нужен физический доступ

А кто сказал что именно эти? Пресса? Вы склонны ей верить, точнее источнику информации?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман

Похоже что здесь был просто заказ на банк. Новость всплыла, да и еще как. В результате он может потерять клиентов. Но сделать это может только сотрудник банка. А возможно и как написал Сергей Ильин выше.

Сотрудники СБ (собственной безопасности) банка видимо недоглядели, мягко говоря, т.к. в банках, как правило, сотрудники, имеющие доступ к какой-либо ценной/конфиденциальной информации, программному или аппаратному обеспечению находятся под пристальным "наблюдением" со стороны службы СБ. :)

А кто сказал что именно эти? Пресса? Вы склонны ей верить, точнее источнику информации?

Согласен. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • Wenderoy
      Обновляю: https://mega.nz/#!0FYBnRzT!Kh8GaRMVOzm99QJZX0NsDD51vDaFzPI-Vil02kw53rQ
    • Sergey22101979s
      Площадку надо свою делать и развивать её. А потом продавать места на ней. И не важно какую площадку - сайт, группу в соцсети, или что-то тому подобное.
    • homeobed
      На дому за копейки работать - дело нехитрое) Вот чтобы зарабатывать приличные деньги, на одних комментариях далеко не уедешь)
    • Mike
      Вышел McAfee VirusScan Enterprise 8.8.0 Patch 10  
    • Wenderoy
      Да, лучше удалить. Но это, разумеется, решает администрация... Я никакой не тролль, ANDYBOND прекрасно это понимает, просто именно с ним был разлад безо всякой причины, подробности приводить не буду, но теперь он старается как можно больше "навредить" мне. Собственно, вот отзывы про PS - https://www.mywot.com/ru/scorecard/provisionsecurity.ru Думаю, комментарии будут излишними. Есть очень много свидетелей, которых "примерная" администрация Provisionsecurity даже "поливала" нецензурной лексикой, у меня есть все скриншоты и т. д. И после всего этого надо подумать, а стоит ли верить таким людям? Это я в качестве отступления. Главное - то, что я устал здесь распинаться, тратя свое личное время, что идет только на руку уже упомянутым участниками форума. Все, что мне надо было доказать, я доказал, пользователи моего приложения знают и понимают мои цели и стремления, я ни от кого ничего не скрываю. Поэтому программу уже используют многие, а это значит, что дело поставлено на рельсы. Самое смешное, что на каждый мой аргумент, который я не поленился снабдить всей необходимой информацией в форме ссылок, скриншотов, записей, копий писем, сообщений лабораторий etc, в ответ мне летят одни и те же фразы: "мошенник", "вирусописатель", "тролль". Так кто же больше попадает под значение последнего слова? Просто упомяну еще пару вещей. Когда я объяснял, почему продукт детектит пустой файл, все равно меня никто не слышал. Каким же, интересно, образом мне следует растолковать это? Были приведены доказательства, что я часть баз собираю с ресурса VirusShare (благо, имеются очень хорошие источники самой разнообразной информации), где AVP в свое время почему-то пометил файл как Trojan... (где-то на предыдущих страницах все чрезвычайно подробно описано). Так вот, копируя MD5, в комплект попала и хеш-сумма пустого файла, вследствие чего как бы Вы его ни переименовывали, все рано будет сработка продукта (кстати, ее уже нет). Далее. Насчет "мошенник" и "вирусописатель". Если зимние переписки (не просто отчетов автоматического анализа лабораторий) с вирусным аналитиком McAfee ни о чем Вам не говорят, это, как говорится, не мои проблемы. Другие вендоры, да практически все (даже популярные Avast, Qihoo и др.) устанавливаются втихомолку вместе с другим ПО (DRP Solutions, различные дополнения для монетизации в пакеты дистрибутивов), но их Вы почему-то "вирусописателями"  не называете. И последнее. Насчет "мошенник". Я никого не принуждаю устанавливать KAR, каждый делает это добровольно. Лицензионное соглашение и Privacy Statment присутствуют на сайте, там все четко и ясно описано. На сервер высылаются исключительно анонимные отчеты, как и в любых других разработках аналогичного типа, не более того.  Kuranin Anti-Ransomware распространяется абсолютно бесплатно, никакой рекламы ни в продукте, ни даже на сайте, т. к. это мое хобби. Поэтому здесь не вижу ничего, связанного с мошенничеством. Это очень краткое обобщение, все мои подробные ночные отписки на однотипные бессмысленные сообщения можно посмотреть, листая предыдущие ни много ни мало двенадцать страниц. @VMS, радует, что еще есть адекватные люди, которые умеют слушать. Да, к сожалению, это не те времена, когда жизнь кипела в каждом уголке Anti-Malware и других подобных форумов. Обидно, что перевились разработчики-добровольцы, которые были очень активны в 2004-2014 годах. Сейчас в основном крупные компании все вытеснили, да есть те, кто просто сдался (Александр Калинин, его судьба мне не известна, но смею предположить, что он воплотил свое хобби в жизнь; Kerish, который, правда, стал чрезвычайно полезной утилитой Kerish Doctor, а ведь совсем немногие знают прошлое этого творения; ScreamAV, бесплатныq антивирус то ли из Индонезии, то ли с Филиппин; путем долгого анализа удалось выяснить, что создатели данного антивируса примкнули к проекту SmadAV;  SMK антивирус, когда-то известный в узких кругах; "Зоркий глаз" Петелина Александра;  AWS Core, приостановивший свое развитие и т. п.) Вообще обожаю древние сайты, особенно варианты на narod.ru и им подобные, пропахшие стариной и историей. Очень приятные ощущения, как будто бы открыл давно забытую, но вновь найденную на чердаке книгу с пожелтевшими от времени листами.  А еще очень много полезных ресурсов, которых уже нет, но они сохранились в "архиве". Все это "богатство" сложно отыскать, но зато там есть чрезвычайно много полезной информации... Вот, кстати, один из примеров: https://web.archive.org/web/20040905203536/http://www.winchanger.narod.ru:80/ Или https://web.archive.org/web/20070624081145/http://winchanger.whatis.ru:80/ Как бонус прилагаю собственную коллекцию малоизвестных продуктов любителей информационной безопасности, среди них, кстати, все вышеупомянутые образцы! https://mega.nz/#!tZBkkCKa!0WzfYt4A1zK4aCvVLtu3FLt7pfPIp7wWtyPIr9c-cbo Может, кому пригодится...