Вредоносный код ChewBacca атаковал розничные сети из 11 стран

За последние три месяца ряд американских ритейлеров признали, что стали жертвами хакерских атак, поразивших их системы через POS-терминалы. В США о крупных утечках данных сообщили ритейлеры Target и Neiman Marcus, потерявшие в общей сложности более 110 млн номеров банковских карт. Как показали опубликованные новые данные, ритейлеры параллельно стали жертвами еще одной, правда не столь масштабной, атаки, в которой хакерами в качестве целей также выбиралось торговое оборудование.



В пятницу стало известно о том, что ритейлеры в 11 странах стали жертвами одной и той же вредоносной программы ChewBacca, заражавшей торгово-кассовое оборудование и перехватывавшей данные из оперативной памяти платежных терминалов. Такие данные озвучили в компании RSA Security, где проанализировали вредоносное ПО и его серверную инфраструктуру, пишет cybersecurity.ru.

В компании говорят, что большая часть заражений действительно пришлась на США, однако Штаты не стали единственным местом, что софт ChewBacca успел поработать. Согласно результатам анализа RSA, кроме США данный вредонос также был выявлен на территории России, Канады и Австралии. В общей сложности следы присутствия отмечены в 11 странах. Ури Флейдер, менеджер подразделения Cybercrime Research Lab в RSA, говорит, что на данный момент присутствие вредоноса выявлено на 119 POS-терминалах у 45 разных ритейлеров, правда, две трети из них расположены в Северной Америке.

По его словам, банда, стоящая за ChewBacca, только лишь в США скомпрометировала не менее 50 000 банковских карт, причем компрометировались даже данные, зашифрованные на магнитных полосах карт. В RSA отказались называть ритейлеров, пострадавших от этой атаки, однако в компании говорят, что во всех случаях правоохранительные органы уже были поставлены в известность по фактам краж банковских данных.

Напомним, что впервые о вредоносе ChewBacca стало известно еще в декабре, когда этот код попал в поле зрения аналитиков из «Лаборатории Касперского». Одной из наиболее интересных функций ChewBacca (кроме возможности перехвата данных из RAM) является то, что этот код применяет Tor-соединения для конфиденциальности процесса общения вредоноса и контрольного сервера. После попадания на компьютер данное ПО размещает на компьютере проксирующий Tor-клиент, который подключается к серверу через .onion-адрес. Напомним, что .onion - это псевдо-домен, который нужен только для общения в рамках Tor-сети.

Вредонос пронумеровывает все процессы в зараженной системе и получает из них нужные данные, работая по заданным фильтрам. Тогда у «Лаборатории Касперского» не было данных о заражении данным вредоносом реальных систем, но уже тогда в антивирусной компании предположили, что выявленный ими вредонос имеет финансовую природу. В RSA говорят, что судя по их данным, первые заражения ChewBacca произошли 25 октября.

Сейчас в RSA говорят, что выявленные ими случаи заражения ChewBacca также указывают на наличие функционала кейлоггера, а также анализатора системных журналов, а помимо этого, здесь же присутствует файл spoolsv.exe, предназначенный для размещения ключевых элементов вредоноса в автозагрузке и постоянном присутствии кода в памяти устройства.

Со стороны сервера во вредоносе присутствует панель для анализа полученных данных, причем судя по анализу серверов, большая часть заходов операторов серверов отмечена с территории Украины. В RSA говорят, что первичный ip-адрес, по которому располагался сервер получателей, отключен с середины декабря, однако ранее в этой же ip-подсети специалисты находили и другое оборудование, обслуживающее хакерские нужды.

В RSA говорят, что сам по себе код ChewBacca является довольно простым по своей сути. В нем нет сложного защитного механизма, а то обстоятельство, что он оставался незамеченным более двух месяцев можно объяснить стечением ряда обстоятельств во главе которых стоит небрежность админов, обслуживавших ритейлеров. В RSA говорят, что для взлома POS-терминалов сложного вредоносного софта в общем-то и не требуется, а кроме того до сих пор большинство ритейлеров не применяли мощных антивредоносных решений на конечном торговом оборудовании. «До недавнего времени большинство POS-терминалов вообще были не защищены. Финансово-ориентированные хакеры до сих пор не работали в наравлении POS-терминалов, предпочитая централизованные хранилища данных или процессинговые центры», - говорит Флейдер.

Отметим, что в декабре специалисты зафиксировали еще как минимум две атаки на ритейлеров по методике перехвата данных из RAM. Так, несколько недель назад ритейлеры Target, Neiman Marcus и ряд других сообщили об атаке на их системы, а за пару недель до этого компании IntelCrawler и Arbor Networks сообщили об обнаружении ритейлового вредоноса Dexter, который также перехватывал данные из оперативной памяти POS-терминалов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

АСУ ТП в России стали атаковать чуть реже, но более целенаправленно

Как выяснили специалисты центра исследования безопасности промышленных систем Kaspersky ICS CERT, в первом квартале 2024 года 23,6% компьютеров в сетях российских АСУ ТП столкнулись с проникновение вредоносных программ.

Интересно, что за этот же период в 2023 году таких устройств было 27,9%, то есть имеем снижение на 4,3 процентных пункта. Тем не менее такие атаки становятся более сложными и целенаправленными.

На конференции Kaspersky CyberSecurity Weekend прозвучала мысль, что более сложные кибератаки на АСУ ТП, даже если их меньше, способны нанести серьёзный урон промышленной сфере.

На инфографике ниже эксперты приводят долю компьютеров АСУ в России, на которых были заблокированы вредоносные объекты, по кварталам:

 

Некоторые отрасли в России отметились тем, что в них доля заражённых объектов оказалась выше, чем в среднем по миру. Взять, к примеру, строительство: 24,2% в нашей стране против 23,7% по всему миру. В инжиниринге и у интеграторов АСУ — 27,2% против 24%

Как отметили в Kaspersky ICS CERT, в России особенно наблюдаются атаки киберпреступников на интеграторов, доверенных партнёров и подрядчиков.

 

Самые основные векторы, как и прежде, — фишинг через веб-страницы и по электронной почте. В первом квартале 2024-го в России вредоносные ресурсы были заблокированы на 7,5% компьютеров АСУ ТП.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru