Эксперты Symantec вышли на хакера, стоящего за бэкдором Bachosens

Эксперты Symantec вышли на хакера, стоящего за бэкдором Bachosens

Эксперты Symantec вышли на хакера, стоящего за бэкдором Bachosens

Symantec отслеживает действия хакера, который, по-видимому, разработал сложную вредоносную программу. Несмотря на то, что злоумышленник пытался скрыть свою личность, исследователи считают, что ему это не до конца удалось.

В 2014 году компания обнаружила вредоносную программу, которая получила имя Bachosens, но есть доказательства того, что разработчик этого вредоноса ведет свою активность с начала 2009 года. Symantec первоначально считала, что атаки, связанные с Bachosens, были проведены некой государственной структурой, учитывая сложность этого зловреда, однако дальнейший анализ выявил некоторые ошибки.

Bachosens, который, как полагают эксперты, распространялся через фишинговые письма, представляет собой бэкдор, обеспечивающий постоянный доступ хакера к зараженной системе. В анализируемых атаках Symantec также обнаружила кейлоггер, который, по мнению исследователей, был запущен вручную злоумышленником на зараженном устройстве.

В отличие от многих других бэкдоров, которые используют HTTP или HTTPS для связи с командными серверами (C&C), Bachosens делает это через DNS, ICMP и HTTP. Вредоносная программа использует алгоритм генерации доменов (DGA) для создания центров управления, экспертам удалось определить, что DGA настроен на создание только 13 доменов в год.

Несмотря на то, что Bachosens является довольно сложным зловредом, исследователи отметили, что кейлоггер не использовал какой-либо обфускации. А тот факт, что один из образцов вредоносной программы распространялся вместе с онлайн-игрой, убедил экспертов в том, что за этими атаками на стоит какая-либо серьезная структура.

Более тщательный анализ вредоноса и данных регистрации доменных имен указал экспертам на русскоязычного человека, который, по-видимому, проживает в городе Тирасполь в восточной Молдове.

По мнению исследователей, хакера зовут Игорь, он связан с магазином автозапчастей. Также эксперты уточнили, что этот хакер опубликовал персональную информацию на форумах для автолюбителей, таким образом раскрыв себя.

«Те данные, что злоумышленник раскрыл о себе в интернете, указывают на то, что он является лицом, занимающимся автомобильной промышленностью» - пишет Symantec в блоге.

Фальшивая заправка Топливо24 продала россиянам бензин на 3,7 млн рублей

Мошенники запустили поддельный топливный сервис «Топливо24» и за пять дней похитили у автомобилистов более 3,7 млн рублей. Жертв заманивали бензином, газом и соляркой на 20–30% дешевле обычного, обещали доставку или возможность заправиться на любой сетевой АЗС.

Новый сценарий схемы «Мамонт» обнаружили специалисты «Эфшесть/F6». С 15 по 20 августа средняя сумма списания составила 9847 рублей.

На фальшивых страницах АИ-92 продавали по 52,5 рубля за литр, АИ-95 — по 55,9 рубля, АИ-98 — по 59 рублей, а дизель — по 58,5 рубля.

Злоумышленники распространяют ссылки в автомобильных и топливных чатах, комментариях новостных каналов, социальных сетях и рекламе. Иногда потенциальной жертве сразу выставляют счёт за талон на АЗС или доставку топлива.

 

После перехода пользователь попадает на фишинговую страницу и вводит данные банковской карты для оплаты несуществующего заказа. Дальше «Топливо24» работает как очень эффективная заправка наоборот: деньги со счёта уходят, а топливо не приезжает.

Один из обнаруженных доменов в зоне .shop зарегистрировали 19 августа. Шаблон сайта позволяет мошенникам самостоятельно менять цены и маскировать страницы под девять федеральных сетей АЗС.

 

Это уже не первая атака на автомобилистов на фоне дефицита топлива и очередей. Ранее в августе F6 обнаружила десять сайтов с фальшивыми банковскими программами лояльности и бесплатными ваучерами. В июле специалисты раскрыли сеть из более чем 60 поддельных топливных ресурсов, использовавшихся для угона телеграм-аккаунтов.

Главный  маркер обмана — цена заметно ниже рынка вместе с требованием срочно оплатить заказ по присланной ссылке.

RSS: Новости на портале Anti-Malware.ru