Вредоносный код ChewBacca атаковал розничные сети из 11 стран

Вредоносный код ChewBacca атаковал розничные сети из 11 стран

За последние три месяца ряд американских ритейлеров признали, что стали жертвами хакерских атак, поразивших их системы через POS-терминалы. В США о крупных утечках данных сообщили ритейлеры Target и Neiman Marcus, потерявшие в общей сложности более 110 млн номеров банковских карт. Как показали опубликованные новые данные, ритейлеры параллельно стали жертвами еще одной, правда не столь масштабной, атаки, в которой хакерами в качестве целей также выбиралось торговое оборудование.



В пятницу стало известно о том, что ритейлеры в 11 странах стали жертвами одной и той же вредоносной программы ChewBacca, заражавшей торгово-кассовое оборудование и перехватывавшей данные из оперативной памяти платежных терминалов. Такие данные озвучили в компании RSA Security, где проанализировали вредоносное ПО и его серверную инфраструктуру, пишет cybersecurity.ru.

В компании говорят, что большая часть заражений действительно пришлась на США, однако Штаты не стали единственным местом, что софт ChewBacca успел поработать. Согласно результатам анализа RSA, кроме США данный вредонос также был выявлен на территории России, Канады и Австралии. В общей сложности следы присутствия отмечены в 11 странах. Ури Флейдер, менеджер подразделения Cybercrime Research Lab в RSA, говорит, что на данный момент присутствие вредоноса выявлено на 119 POS-терминалах у 45 разных ритейлеров, правда, две трети из них расположены в Северной Америке.

По его словам, банда, стоящая за ChewBacca, только лишь в США скомпрометировала не менее 50 000 банковских карт, причем компрометировались даже данные, зашифрованные на магнитных полосах карт. В RSA отказались называть ритейлеров, пострадавших от этой атаки, однако в компании говорят, что во всех случаях правоохранительные органы уже были поставлены в известность по фактам краж банковских данных.

Напомним, что впервые о вредоносе ChewBacca стало известно еще в декабре, когда этот код попал в поле зрения аналитиков из «Лаборатории Касперского». Одной из наиболее интересных функций ChewBacca (кроме возможности перехвата данных из RAM) является то, что этот код применяет Tor-соединения для конфиденциальности процесса общения вредоноса и контрольного сервера. После попадания на компьютер данное ПО размещает на компьютере проксирующий Tor-клиент, который подключается к серверу через .onion-адрес. Напомним, что .onion - это псевдо-домен, который нужен только для общения в рамках Tor-сети.

Вредонос пронумеровывает все процессы в зараженной системе и получает из них нужные данные, работая по заданным фильтрам. Тогда у «Лаборатории Касперского» не было данных о заражении данным вредоносом реальных систем, но уже тогда в антивирусной компании предположили, что выявленный ими вредонос имеет финансовую природу. В RSA говорят, что судя по их данным, первые заражения ChewBacca произошли 25 октября.

Сейчас в RSA говорят, что выявленные ими случаи заражения ChewBacca также указывают на наличие функционала кейлоггера, а также анализатора системных журналов, а помимо этого, здесь же присутствует файл spoolsv.exe, предназначенный для размещения ключевых элементов вредоноса в автозагрузке и постоянном присутствии кода в памяти устройства.

Со стороны сервера во вредоносе присутствует панель для анализа полученных данных, причем судя по анализу серверов, большая часть заходов операторов серверов отмечена с территории Украины. В RSA говорят, что первичный ip-адрес, по которому располагался сервер получателей, отключен с середины декабря, однако ранее в этой же ip-подсети специалисты находили и другое оборудование, обслуживающее хакерские нужды.

В RSA говорят, что сам по себе код ChewBacca является довольно простым по своей сути. В нем нет сложного защитного механизма, а то обстоятельство, что он оставался незамеченным более двух месяцев можно объяснить стечением ряда обстоятельств во главе которых стоит небрежность админов, обслуживавших ритейлеров. В RSA говорят, что для взлома POS-терминалов сложного вредоносного софта в общем-то и не требуется, а кроме того до сих пор большинство ритейлеров не применяли мощных антивредоносных решений на конечном торговом оборудовании. «До недавнего времени большинство POS-терминалов вообще были не защищены. Финансово-ориентированные хакеры до сих пор не работали в наравлении POS-терминалов, предпочитая централизованные хранилища данных или процессинговые центры», - говорит Флейдер.

Отметим, что в декабре специалисты зафиксировали еще как минимум две атаки на ритейлеров по методике перехвата данных из RAM. Так, несколько недель назад ритейлеры Target, Neiman Marcus и ряд других сообщили об атаке на их системы, а за пару недель до этого компании IntelCrawler и Arbor Networks сообщили об обнаружении ритейлового вредоноса Dexter, который также перехватывал данные из оперативной памяти POS-терминалов.

ГК «Солар» увеличила долю в Luntry с 10% до 65,8%

ГК «Солар» продолжает наращивать присутствие в сегменте контейнерной безопасности. Компания увеличила свою долю в Luntry (АО «Клаудран») с 10% до 65,8%, получив мажоритарный пакет и возможность напрямую влиять на стратегию и развитие бизнеса разработчика. Luntry специализируется на комплексной защите контейнерных приложений и Kubernetes-сред на всём жизненном цикле — от разработки до эксплуатации.

Luntry разрабатывает платформу, которая делает происходящее в контейнерах и Kubernetes-кластерах прозрачным и понятным как для ИБ-специалистов, так и для команд эксплуатации. В октябре ГК «Солар» приобрела 10% компании-разработчика. Сумма сделки не раскрывается.

Решение выступает специализированным источником данных для DevSecOps и SOC, закрывая ключевые домены контейнерной безопасности: анализ безопасности образов, контроль конфигураций, а также обнаружение и предотвращение зловредной активности. При этом продукт изначально рассчитан на совместную работу ИБ, DevSecOps, разработчиков и инфраструктурных команд — с единым представлением о рисках, политиках и ограничениях безопасности.

Интерес к этому рынку вполне объясним. По итогам 2024 года объём российского рынка коммерческих платформ контейнеризации достиг 5,7 млрд рублей (данные Tadviser). Из них 2,4 млрд рублей пришлись на лицензии и поддержку on-premise-решений, ещё 3,2 млрд рублей — на облачные подписки.

Аналитики Б1 также отмечают, что сетевая и облачная безопасность, включая защиту Kubernetes-инфраструктуры, сегодня является самым быстрорастущим сегментом глобального рынка ИБ. До 2030 года среднегодовой рост здесь оценивается на уровне 15% — выше среднего по рынку за счёт развития облаков, роста онлайн-приложений и увеличения числа сетевых угроз.

Для «Солара» сделка — это не просто финансовая инвестиция. Получение контроля в Luntry позволяет усилить продуктовый и сервисный портфель за счёт глубокой технологической интеграции и в перспективе предложить заказчикам собственные решения в нише, где спрос только формируется. Для Luntry это, в свою очередь, возможность быстрее масштабироваться за счёт доступа к отлаженной дистрибуции, широкой партнёрской сети и крупным заказчикам группы.

Как отметил директор по управлению активами и M&A ГК «Солар» Игорь Хереш, первая сделка с Luntry состоялась ещё в октябре 2024 года, а увеличение доли — логичный шаг к формированию полноценного контура безопасности для контейнерных платформ внутри экосистемы «Солара».

По его словам, доля контейнерной разработки у заказчиков быстро растёт, а вместе с ней увеличиваются и риски атак через эту инфраструктуру, поэтому развитие собственных компетенций в этой области становится стратегически важным.

Основатель и генеральный директор Luntry Дмитрий Евдокимов добавил, что сотрудничество с «Соларом» уже дало компании ценный опыт работы с одним из ключевых игроков рынка.

Новый этап партнёрства, по его словам, позволит расширить партнёрскую сеть, выйти к крупным заказчикам и за счёт обмена экспертизой со специалистами Solar JSOC и Solar 4Rays повысить качество детектирования атак и зловредной активности в контейнерных средах.

RSS: Новости на портале Anti-Malware.ru