Банковский троян в процессе атаки использовал сервер правительства

Банковский троян в процессе атаки использовал сервер правительства

Эксперты международной антивирусной компании ESET обнаружили банковский троян, нацеленный на пользователей Бразилии. Особенностью данной угрозы стало использование в процессе кибератаки уязвимости правительственного почтового сервера.

Для похищения конфиденциальной информации угроза устанавливала специальное расширение для браузера Google Chrome. Это расширение позволяло злоумышленникам перехватывать аутентификационные данные, необходимые для входа в систему онлайн-банкинга. Стоит отметить, что в Бразилии киберпреступники довольно часто используют банковское вредоносное ПО, получая при этом значительную прибыль.

Антивирусные решения компании ESET детектируют этот вредоносный код как MSIL/Spy.Banker.AU. Угроза распространялась через специальную спам-кампанию. Главным звеном в такой схеме является дроппер, который отвечает за установку необходимых динамических DLL-библиотек и JavaScript-объектов на скомпрометированном компьютере.

После установки в Google Chrome специального расширения, оно начинало мониторить все посещаемые пользователем сайты, стремясь отследить веб-ресурсы бразильских финансовых учреждений. Как только пользователь входил в учетную запись на одном из таких ресурсов, его аутентификационные данные моментально отправлялись на сервер злоумышленников. Для отправки был выбран необычный способ – киберпреступники использовали уязвимость в конфигурации одного из серверов, принадлежащих бразильскому правительству.

Уязвимость в настройках сервера позволила хакерам использовать учетную запись gov.br электронной почты для перенаправления с него писем на два разных аккаунта e-mail, принадлежавших одному из наиболее часто используемых почтовых сервисов.

Через аккаунт gov.br данный плагин отправлял злоумышленникам два письма: первое сигнализировало о новом заражении, а второе сообщало об авторизации пользователя в системе онлайн-банкинга. Вредоносные скрипты содержали целый список различных банковских доменов, и, в случае посещения пользователем одного из них, необходимые для аутентификации данные сохранялись и отправлялись на электронный адрес злоумышленников.

Благодаря совместной работе экспертов ESET и правоохранительных органов Бразилии, участвовавшие в кибератаке аккаунты электронной почты были блокированы, а уязвимость сервера, которая использовалась злоумышленниками для получения аккаунта gov.br, была закрыта.

В работе сервисов Т-Банка произошел сбой

В работе онлайн-сервисов Т-Банка произошёл массовый сбой. Проблемы затронули сайт, мобильное приложение, а также сервис «Т-Инвестиции». Пик жалоб пришёлся примерно на 12:15. Больше всего сообщений о неполадках поступало от пользователей из Санкт-Петербурга, Москвы, Подмосковья, Ямало-Ненецкого автономного округа и Самарской области.

Согласно данным сервисов мониторинга сетевых сбоев Detector404 и Сбой.РФ, проблемы в работе ресурсов Т-Банка начались около 12:00 по московскому времени.

Основная часть жалоб была связана с невозможностью войти в мобильное приложение. Пользователи видели сообщение об ошибке:

«Могут быть ошибки при входе в приложение. Уже исправляем».

У тех, кому всё же удавалось авторизоваться, отображались некорректные данные о балансе карт, а также не работали платежи и переводы. При этом, судя по комментариям на сервисах мониторинга, у части пользователей, использующих VPN, сервисы продолжали работать без сбоев.

Как сообщили в Т-Банке в ответ на запрос телеканала «Москва 24», неполадки затронули ограниченное число клиентов и носили кратковременный характер. Уже к 12:45 работа сервисов начала восстанавливаться.

RSS: Новости на портале Anti-Malware.ru