Вирус для банкоматов физически ворует банковские карточки

Вирус для банкоматов физически ворует банковские карточки

Эксперты компании FireEye обнаружили интересный вирус, залитый на VirusTotal неким российским пользователем. Не совсем ясно, находится ли зловред в стадии разработки, или уже применяется в реальной жизни.

Зато уже ясно, что вирусная программа ориентирована на поражение банкоматов, в том числе, обладает интересной функцией – может физически блокировать банковские карты внутри устройства, чтобы хакеры позднее смогли их забрать.

Скиммерами и скрытыми камерами на банкоматах уже никого не удивишь. Софт для заражения банкоматов тоже далеко не новость, стоит хотя бы вспомнить таких известных представителей «жанра», как Ploutus или Tyupkin. Подобные программы, как правило, устанавливаются на выбранный банкомат через UBS-порт или CD-ROM, пишет xakep.ru.

Пока неизвестно, как именно распространяется вирусная программа (и распространяется ли вообще), получившая имя Suceful. Именно такое сообщение (неправильно написанное слово Successful) выводит вирус в случае удачного завершения операций.

Специалисты FireEye изучили Suceful и пришли к следующим выводам. Вредонос был создан 25 августа 2015 года. Во всяком случае, временная отметка в коде свидетельствует об этом. Suceful способен похищать информацию с магнитных полос и чипов банковских карт (ФИО владельца карты, номер счета, срок действия карты, PIN-код в зашифрованном виде), а также почти полностью переводит банкомат под свой контроль. Вирус, судя по всему, ориентирована на банкоматы NCR и Diebold.

Так как вредонос работает с XFS Manager, который является частью WOSA/XFS, его возможности простираются далеко. XFS Manager выступает связующим звеном между приложением (в данном случае – вредоносным) и периферийными устройствами, то есть принтером, диспенсером, кардридером и так далее. В результате, Suceful способен отключать сенсоры и индикаторы банкомата, чтобы избежать обнаружения, предотвратить тревогу и даже блокировать карты внутри устройства.

Специалисты FireEye отмечают, что последняя особенность вредоноса особенно интересна, так как мошенники могут нарочно блокировать карты внутри банкомата, а позднее возвращаться к устройству и «собирать урожай». Учитывая тот факт, что Suceful умеет отключать камеры банкомата, хакеры даже не попадут «на видео». Пока незадачливый пользователь будет звонить в банк и уведомлять службу поддержи, что «банкомат зажевал карту», он вполне может лишиться всех своих денег.

Microsoft Defender начал принимать обычные ссылки Google за угрозу

Microsoft изучает сбой в Defender for Office 365, из-за которого легитимные ссылки на результаты поиска Google внезапно превратились в угрозу. При попытке открыть их пользователи получают предупреждение: «Этот веб-сайт может быть небезопасен».

Инцидент зарегистрирован под номером MO1465962. В Microsoft выяснили, что причиной стала ошибочная классификация адресов: система Safe Links принимает нормальные URL Google за вредоносные и блокирует переход.

Скопировать ссылку и вставить в браузер проблему не решает — предупреждение появляется снова. Ложные срабатывания затронули не только пользователей.

Администраторы могут получать связанные уведомления и регистрировать инциденты в Microsoft Defender Portal и SIEM-платформе Microsoft Sentinel. В результате ИБ-командам приходится разбирать тревоги, за которыми скрывается не фишинговая кампания, а слишком бдительный фильтр.

Safe Links защищает организации от фишинга, переписывая ссылки во входящих письмах и повторно проверяя их в момент перехода. Механизм работает в электронной почте, Teams и приложениях Microsoft 365. На этот раз защита решила перестраховаться и закрыла дверь перед поисковиком целиком.

Microsoft пока не раскрыла число пострадавших клиентов и затронутые регионы. Компания классифицировала проблему как advisory, что обычно указывает на ограниченный масштаб, и работает над исправлением ошибочной классификации.

RSS: Новости на портале Anti-Malware.ru