Symantec: за год количество банковских троянов снизилось на 73%

Symantec: за год количество банковских троянов снизилось на 73%

Специалисты компании Symantec опубликовали аналитический отчет (PDF), посвященный различным финансовым угрозам 2015 года. По их данным, основным способом распространения такой малвари по-прежнему остаются документы Microsoft Office, содержащие вредоносные макросы.

Общее число банкеров при этом значительно сократилось, снизившись на 73% по сравнению с предыдущим годом.

 

Снижение количества банковских троянов

Bankers2

 

Невзирая на значительное снижение числа угроз, специалисты не видят в этом поводов для радости. Согласно отчету, уровень сложности малвари только растет, а приемы социальной инженерии, применяемые злоумышленниками, становятся все изощреннее.

Для распространения вредоносов злоумышленники по-прежнему полагаются на спамерские рассылки. Их письма содержат опасные вложения (в основном документы Microsoft Office), которые при запуске инициируют загрузку малвари. Microsoft определенно вовремя озаботилась функцией блокировки макросов в Office 2016.

Всего за 2015 год специалисты Symantec обнаружили 656 различных банковских троянов, которые атаковали 547 банков в 49 странах мира. Наиболее распространенным и опасным среди банкеров по-прежнему остается Dridex, атаковавший сразу 315 финансовых учреждений. Также в списке наиболее распространенных угроз фигурируют Citadel, Zeus, Snifula, Dyre, Bebloh, Shifu и Carberp, пишет xakep.ru.

 

Лидеры по количеству заражений

Bankers

 

В отчете сказано, что наибольший интерес для атакующих представляют банки США, они лидируют по количеству атак со значительным отрывом. Помимо американских банков злоумышленники интересуются учреждениями из Германии, Индии, Японии, Великобритании, Канады, Италии, Франции, Австралии и России.

 

Распределение атак по странам

county

 

Также специалисты Symantec отмечают, что цена украденных банковских аккаунтов на черном рынке зависит от количества средств на счету. Как правило, цена аккаунта составляет 5-10% от баланса счета.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в ASUS Armoury Crate позволяет повысить Windows-права до SYSTEM

Эксперт Cisco Talos выявил в Armoury Crate разработки ASUS уязвимость обхода авторизации, грозящую полной компрометацией Windows. Пользователям рекомендуется обновить софт до последней доступной версии.

Уязвимость CVE-2025-3464 возникла из-за возможности ошибки «состояние гонки» вида Time-of-Check Time-of-Use (TOCTOU). Степень опасности автор находки оценил в 8,8 балла CVSS, ASUS — в 8,4 балла.

Виновником появления проблемы является реализованный в Armoury Crate механизм ограничения доступа к AsIO3.sys — драйверу ядра, который приложение использует для централизованного управления игровыми продуктами ROG.

Проверка привилегий процессов при обращении осуществляется по вшитому хешу SHA-256 файла AsusCertService.exe и по белому списку PID. Исследователь обнаружил, что подобную авторизацию можно обойти с помощью жесткой ссылки.

Для проверки концепции эксплойта в Cisco Talos создали и внедрили в систему кастомное приложение (TestCon2.exe), запустили его, а затем приостановили и изменили ссылку таким образом, чтобы она указывала на AsusCertService.exe.

 

В результате, когда TestCon2.exe возобновил работу, введенный в заблуждение охранник выдал искомое разрешение, открывающее доступ к физической памяти, портам ввода-вывода, модельно-зависимым регистрам процессора (MSR).

Уязвимость CVE-2025-3464 была обнаружена в Armoury Crate 5.9.13.0. В бюллетене ASUS от 16 июня отмечено, что ей подвержены все версии софта с 5.9.9.0 по 6.1.18.0 включительно.

Данных об использовании этой лазейки в атаках пока нет. Установить последнее обновление Armoury Crate можно через настройки приложения (Настройки > Центр обновлений > Проверить наличие обновлений > Обновить).

Ошибки драйвера ядра Windows, позволяющие повысить привилегии, пользуются популярностью у киберкриминала. Для защиты своих ОС от подобных эксплойтов Microsoft реализовала специальный механизм блокировки — WDAC, который проверяет загружаемые драйверы по списку известных уязвимостей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru