Испанские эксперты предупредили об опасном троянском коне

Испанские эксперты предупредили об опасном троянском коне

Специалисты из компании S21sec сочли необходимым привлечь внимание общественности к новой угрозе для пользователей услуг онлайн-банкинга. Вредоносная программа, которую они называют "Tatanga", представляет собой интересный образец инфекции с комбинированным функционалом; на момент обнаружения вирус вызвал подозрения лишь у девяти защитных решений из арсенала мультисканера VirusTotal.



Сообщается, что троянский конь состоит из нескольких модулей различного назначения, которые хранятся в криптованном виде и расшифровываются по мере необходимости. Стиль его атаки традиционен - "внедренный посредник", а точнее та его разновидность, которая направлена против Интернет-обозревателей (man-in-the-browser). На данный момент целью Tatanga являются пользователи из ряда западноевропейских стран; в частности, под угрозой находятся клиенты британских, немецких, испанских и португальских банков.


Исследователи перечислили в корпоративном блоге основные конструктивные элементы троянского коня. Разнообразные модули, входящие в его состав, обеспечивают:
- извлечение и сбор электронных адресов,
- поддержку зашифрованных соединений,
- уничтожение конкурирующего вредоносного ПО (например, ZeuS),
- борьбу с антивирусными продуктами,
- обработку криптованного файла конфигурации,
- внедрение HTML-кода.
Также аналитики обнаружили в пакете модификатор файлов, однако пока что не смогли определить его точное назначение.


Компоненты "ModEmailGrabber" и "ModMalwareRemover" (сборщик адресов и уничтожитель вирусов-конкурентов соответственно), по мнению исследователей, могут являться частями более древнего бот-клиента, датируемого 2008 годом. Интересно, что защитное решение от Microsoft определило Tatanga как "Trojan:Win32/Mariofev.B", в то время как первый представитель этого семейства - Mariofev.A - был внесен в базу данных сигнатур как раз в октябре 2008.


Троянский конь обменивается данными с удаленным сервером управления; посредниками в этом процессе выступают семь веб-ресурсов, адреса которых указаны непосредственно в теле вредоносной программы. Информация передается по зашифрованному каналу, однако криптозащита не особенно сильна.


Можно сказать, что Tatanga умеет внедрять HTML-код в страницы, отображаемые в любом обозревателе: список поддерживаемых браузеров включает Internet Explorer, Firefox, Chrome, Opera, Minefield, Maxthoon, Netscape, Safari и даже Konqueror. В числе других особенностей, заслуживающих упоминания, можно назвать поддержку 64-битных выпусков Windows, защиту от запуска в виртуальной среде, использование возможностей мобильного фишинга, обход контуров безопасности, устанавливаемых плагином Trusteer Rapport, и применение руткит-технологий для самосокрытия.


Softpedia

" />

Amazon вычислила северокорейского засланца по задержке клавиатуры

Amazon рассказала о необычном случае: корпорации удалось выявить северокорейского «лжесотрудника», который работал в компании под видом удалённого системного администратора из США. Подозрения у службы безопасности вызвала задержка нажатий клавиш. Как выяснили специалисты Amazon, обычный удалённый сотрудник из США передаёт данные о нажатиях клавиш с задержкой в десятки миллисекунд.

В этом же случае лаг превышал 110 миллисекунд — слишком много для локальной работы. Проверка показала, что ноутбук, выданный «сотруднику», фактически управлялся удалённо, а доступ к нему имели операторы из КНДР.

Об этом рассказал Bloomberg со ссылкой на директора по безопасности Amazon Стивена Шмидта. По его словам, компания активно отслеживает попытки проникновения северокорейских ИТ-специалистов в американские корпорации — и именно благодаря такому проактивному подходу инцидент удалось быстро выявить.

«Если бы мы не искали таких работников целенаправленно, мы бы их не нашли», — отметил Шмидт.

По данным Amazon, с апреля 2024 года компания предотвратила более 1 800 попыток трудоустройства выходцев из КНДР под чужими личностями. Более того, число таких попыток продолжает расти — примерно на 27% квартал к кварталу. Цель подобных схем — зарабатывать валюту для Северной Кореи, а иногда и заниматься шпионажем или саботажем.

В этом конкретном случае выяснилось, что ноутбук физически находился в Аризоне, а помогала схеме гражданка США. Ранее в этом году она была приговорена к нескольким годам тюрьмы за содействие северокорейским «лжесотрудникам».

Помимо технических аномалий, злоумышленников часто выдают и мелочи в общении — неестественное использование американских идиом, ошибки с артиклями и странные формулировки на английском.

В Amazon подчёркивают, что подобные случаи — лишь верхушка айсберга. Помимо КНДР, попытки скрытого проникновения в западные компании приписывают и другим государствам. И если организации не ищут такие угрозы сознательно, есть риск, что они просто останутся незамеченными.

RSS: Новости на портале Anti-Malware.ru