Вредоносный код ChewBacca атаковал розничные сети из 11 стран

Вредоносный код ChewBacca атаковал розничные сети из 11 стран

За последние три месяца ряд американских ритейлеров признали, что стали жертвами хакерских атак, поразивших их системы через POS-терминалы. В США о крупных утечках данных сообщили ритейлеры Target и Neiman Marcus, потерявшие в общей сложности более 110 млн номеров банковских карт. Как показали опубликованные новые данные, ритейлеры параллельно стали жертвами еще одной, правда не столь масштабной, атаки, в которой хакерами в качестве целей также выбиралось торговое оборудование.



В пятницу стало известно о том, что ритейлеры в 11 странах стали жертвами одной и той же вредоносной программы ChewBacca, заражавшей торгово-кассовое оборудование и перехватывавшей данные из оперативной памяти платежных терминалов. Такие данные озвучили в компании RSA Security, где проанализировали вредоносное ПО и его серверную инфраструктуру, пишет cybersecurity.ru.

В компании говорят, что большая часть заражений действительно пришлась на США, однако Штаты не стали единственным местом, что софт ChewBacca успел поработать. Согласно результатам анализа RSA, кроме США данный вредонос также был выявлен на территории России, Канады и Австралии. В общей сложности следы присутствия отмечены в 11 странах. Ури Флейдер, менеджер подразделения Cybercrime Research Lab в RSA, говорит, что на данный момент присутствие вредоноса выявлено на 119 POS-терминалах у 45 разных ритейлеров, правда, две трети из них расположены в Северной Америке.

По его словам, банда, стоящая за ChewBacca, только лишь в США скомпрометировала не менее 50 000 банковских карт, причем компрометировались даже данные, зашифрованные на магнитных полосах карт. В RSA отказались называть ритейлеров, пострадавших от этой атаки, однако в компании говорят, что во всех случаях правоохранительные органы уже были поставлены в известность по фактам краж банковских данных.

Напомним, что впервые о вредоносе ChewBacca стало известно еще в декабре, когда этот код попал в поле зрения аналитиков из «Лаборатории Касперского». Одной из наиболее интересных функций ChewBacca (кроме возможности перехвата данных из RAM) является то, что этот код применяет Tor-соединения для конфиденциальности процесса общения вредоноса и контрольного сервера. После попадания на компьютер данное ПО размещает на компьютере проксирующий Tor-клиент, который подключается к серверу через .onion-адрес. Напомним, что .onion - это псевдо-домен, который нужен только для общения в рамках Tor-сети.

Вредонос пронумеровывает все процессы в зараженной системе и получает из них нужные данные, работая по заданным фильтрам. Тогда у «Лаборатории Касперского» не было данных о заражении данным вредоносом реальных систем, но уже тогда в антивирусной компании предположили, что выявленный ими вредонос имеет финансовую природу. В RSA говорят, что судя по их данным, первые заражения ChewBacca произошли 25 октября.

Сейчас в RSA говорят, что выявленные ими случаи заражения ChewBacca также указывают на наличие функционала кейлоггера, а также анализатора системных журналов, а помимо этого, здесь же присутствует файл spoolsv.exe, предназначенный для размещения ключевых элементов вредоноса в автозагрузке и постоянном присутствии кода в памяти устройства.

Со стороны сервера во вредоносе присутствует панель для анализа полученных данных, причем судя по анализу серверов, большая часть заходов операторов серверов отмечена с территории Украины. В RSA говорят, что первичный ip-адрес, по которому располагался сервер получателей, отключен с середины декабря, однако ранее в этой же ip-подсети специалисты находили и другое оборудование, обслуживающее хакерские нужды.

В RSA говорят, что сам по себе код ChewBacca является довольно простым по своей сути. В нем нет сложного защитного механизма, а то обстоятельство, что он оставался незамеченным более двух месяцев можно объяснить стечением ряда обстоятельств во главе которых стоит небрежность админов, обслуживавших ритейлеров. В RSA говорят, что для взлома POS-терминалов сложного вредоносного софта в общем-то и не требуется, а кроме того до сих пор большинство ритейлеров не применяли мощных антивредоносных решений на конечном торговом оборудовании. «До недавнего времени большинство POS-терминалов вообще были не защищены. Финансово-ориентированные хакеры до сих пор не работали в наравлении POS-терминалов, предпочитая централизованные хранилища данных или процессинговые центры», - говорит Флейдер.

Отметим, что в декабре специалисты зафиксировали еще как минимум две атаки на ритейлеров по методике перехвата данных из RAM. Так, несколько недель назад ритейлеры Target, Neiman Marcus и ряд других сообщили об атаке на их системы, а за пару недель до этого компании IntelCrawler и Arbor Networks сообщили об обнаружении ритейлового вредоноса Dexter, который также перехватывал данные из оперативной памяти POS-терминалов.

В MAX появился режим Семейная защита от мошенников и спама

В национальном мессенджере MAX появился новый режим «Семейная защита», с помощью которого пользователи смогут обезопасить близких — детей, пожилых родственников и других членов семьи — от мошенников, спама и нежелательного контента. Чтобы воспользоваться функцией, достаточно обновить приложение.

«Семейная защита» представляет собой набор настроек приватности, который настраивается прямо в профиле.

Включив режим, пользователь получает возможность контролировать, кто может писать, звонить и добавлять выбранного человека в чаты, а также какой контент ему будет доступен.

Чтобы создать «Семейную защиту» и подключить к ней близких, нужно убедиться, что вы есть у них в контактах, затем зайти в раздел «Приватность» в профиле, открыть пункт «Семейная защита» и нажать «Создать защиту». После этого приложение сгенерирует шестизначный код — его необходимо передать тому, кого вы хотите подключить к режиму.

Подключение со стороны пользователя тоже занимает всего несколько шагов: в разделе «Приватность» нужно открыть «Семейную защиту», выбрать «Вступить по коду» и ввести полученный код.

Он действует десять минут и может быть использован только один раз. Все подключённые пользователи будут отображаться в списке у владельца защиты.

Дополнительно в MAX можно усилить безопасность аккаунта с помощью двухфакторной аутентификации. В этом случае для входа потребуется не только код из СМС, но и облачный пароль.

Настраивается всё там же, в разделе «Приватность»: нужно придумать надёжный пароль, добавить подсказку для себя, указать электронную почту и подтвердить её кодом. В мессенджере напоминают, что пароль должен быть сложным — с буквами и цифрами, а подсказка не должна быть очевидной для посторонних.

Новый режим рассчитан на тех, кто хочет меньше переживать за цифровую безопасность близких и взять часть забот под свой контроль.

RSS: Новости на портале Anti-Malware.ru