Пойман троянец, создающий фальшивые «платежки» от имени клиентов

Пойман троянец, создающий фальшивые «платежки» от имени клиентов

Компания Group-IB обнаружила троянскую программу, перехватывающую управление системой дистанционного банковского обслуживания (ДБО) iBank 2 и отправляющую платежные поручения от имени клиентов, сообщает Group-IB.

В начале года в Group-IB поступил для экспертизы образ жесткого диска в рамках расследования хищения средств юридического лица через систему интернет-банкинга. Помимо ряда известных вирусов, специалистами был обнаружен ранее неизвестный троян, названный IBank Changer. На момент начала расследования его не было в базах антивирусных компаний. Сейчас он, по данным портала virustotal.com, обнаруживается только продуктами Comodo, Dr.Web и Symantec.

Программа реализует общий функционал троянов: по команде из управляющего центра загружает произвольные файлы и отправляет информацию о запущенных на компьютере жертвы процессах. Помимо этого, зловред активно взаимодействует с программой ДБО iBank 2, передавая злоумышленнику полный контроль над учетной записью. По команде из управляющего центра он создает и отправляет платежные поручения от имени жертвы.

В результате исследования было выявлено, что при помощи IBank Changer в платежной системе были проведены подложные платежные поручения, а другие вредоносы, обнаруженные на изучаемом диске, ни при чем.

По данным компании БИФИТ, разработчика iBank 2, у системы более 1,2 миллиона пользователей — и все они могут стать жертвами нового трояна.

23 расширения Chrome подменяли поиск у 758 тысяч пользователей

Пока пользователи устанавливали расширения для карт, новостей, поиска и повышения продуктивности, некоторые из таких аддонов незаметно превращали браузер в инструмент заработка для неизвестных операторов.

Исследователи из MalExt Sentry обнаружили кампанию SearchJack, в рамках которой 23 расширения для Chrome подменяли настройки поиска примерно у 758 тысяч пользователей.

На первый взгляд всё выглядело безобидно. Расширения предлагали спутниковые карты, удобный поиск, новостные ленты и другие полезные функции.

Однако после установки они меняли поисковую систему браузера и перенаправляли запросы через цепочку сторонних серверов, связанных с партнёрскими рекламными программами.

Для этого использовался штатный механизм Chrome — chrome_settings_overrides. Некоторые расширения оказались настолько примитивными, что практически не содержали собственного кода и представляли собой лишь оболочку для изменения поисковых настроек. Такой подход помогал проходить проверки магазина расширений.

По данным исследователей, вся схема была построена вокруг сети партнёрских брокеров, работающих с Yahoo и другими поисковыми платформами. Среди обнаруженных посредников фигурируют System1 (InfoSpace), FlowSurf, Mnet, AdKnowledge и ряд других игроков рекламного рынка.

Особую тревогу вызывает не сама монетизация поиска, а возможность централизованно менять конечный маршрут перенаправления. Сегодня пользователь попадает на рекламную страницу, а завтра тот же механизм может отправлять его на фишинговый сайт, страницу для кражи паролей или загрузку вредоносного приложения.

Некоторые расширения выглядели особенно подозрительно. Например, Nautilus Search обещало в описании не отслеживать поисковые запросы, хотя политика конфиденциальности допускала сбор IP-адресов и истории поиска. А Search Toggler динамически создавал правила перенаправления уже после установки, скрывая свою активность от стандартного анализа.

Исследователи считают, что удаление отдельных расширений не решит проблему полностью. Пока работают партнёрские аккаунты и инфраструктура посредников, на их месте могут быстро появиться новые проекты под другими именами.

Пользователям рекомендуют проверить список установленных расширений, вернуть стандартные настройки поиска и удалить подозрительные дополнения, особенно если они неожиданно меняли поисковую систему браузера.

RSS: Новости на портале Anti-Malware.ru