Исходный код PoS-вредоноса TreasureHunter просочился через русский форум

Исходный код PoS-вредоноса TreasureHunter просочился через русский форум

Исходный код PoS-вредоноса TreasureHunter просочился через русский форум

Исходный код вредоноса TreasureHunter, заражающего PoS-терминалы, просочился в Сеть. Это может спровоцировать новую волну атак на различных ритейлеров. Исследователи Flashpoint уточняют, что код просочился через русскоязычный форум.

Также были опубликованы билдер этого вредоноса и панель администратора, упрощающая взаимодействие со зловредом. Таким образом, заразить PoS-терминалы может также злоумышленник, не имеющий специальных знаний в области создания подобного рода злонамеренных программ.

Обычно вредоносные программы для PoS-терминалов имеют очень маленький размер. После заражения устройства зловредный код крадет данные, например, номера карт, а затем отправляет эту информацию на удаленный сервер C&C, находящийся под контролем злоумышленника.

Киберпреступники могут использовать полученную информацию для создания копий карт, а украденные данные клиентов вполне могут быть проданы заинтересованным лицам.

Как отметили специалисты Flashpoint в своем блоге, TreasureHunter мало чем отличается от стандартного PoS-вредоноса. Опасность именно этой программы теперь заключается в том, что код доступен публично, он может быть использован человеком, не обладающим специальными знаниями.

В целом TreasureHunter известен исследователям аж с 2014 года, есть основания полагать, что в его создании принимала участие группировка Jolly Roger. Экспертов поставил в тупик факт утечки кода в Сеть, непонятны мотивы, некоторые предполагают, что автор таким образом умывает руки.

«В прошлом подобные утечки — например, трояна Zeus — порождали множество вариаций таких вредоносных программ. Одна из таких вариаций Citadel стоила организациям убытков на сотни миллионов», — объясняют исследователи. — «Утечки вредоносных программ для PoS имели схожие эффекты. Например, утечка Alina в 2015 году спровоцировала появление вариантов ProPoS и Katrina».

Пользователи Android чаще всего блокируют рекламу через Private DNS

Пользователи Android всё чаще отказываются от приложений и VPN для блокировки рекламы, выбирая Private DNS как самый простой и эффективный способ защиты. Опрос показал, что DNS-сервисы вроде AdGuard и Cloudflare позволяют убрать рекламу, снизить риск мошенничества и не замедлять работу смартфона.

Как выяснили исследователи, самым популярным способом блокировки рекламы стал Private DNS. Этот вариант заметно опередил все остальные.

Около 65% респондентов сообщили, что используют Private DNS, например Cloudflare 1.1.1.1 или специализированные решения вроде AdGuard DNS. Такие сервисы легко настраиваются, не требуют установки сторонних приложений и позволяют отсеивать рекламные и потенциально опасные домены на уровне запросов.

Для сравнения: менее 19% пользователей предпочитают сторонние приложения для блокировки рекламы, такие как Blokada. Совсем небольшая доля респондентов призналась, что вообще не использует никакие инструменты для защиты от рекламы.

 

Пользователи отмечают сразу несколько преимуществ DNS-подхода:

  • он не нагружает систему и не замедляет интернет, как это иногда бывает с VPN;
  • не конфликтует с сервисами вроде Android Auto;
  • помогает фильтровать не только рекламу, но и фишинговые или сомнительные сайты;
  • настраивается за пару минут прямо в системных параметрах Android.

При этом Private DNS не ограничивает доступ к сервисам и не ломает работу приложений, что для многих оказалось решающим фактором.

Помимо DNS-сервисов, пользователи активно рекомендуют браузеры с встроенной блокировкой рекламы. Среди популярных вариантов — Firefox с расширением uBlock Origin и фирменный браузер Samsung, который поддерживает контент-блокеры из коробки.

Некоторые, наоборот, выбирают отдельные приложения для блокировки рекламы. Такой подход может быть удобнее, например, в корпоративной среде, где важно, чтобы инструменты защиты корректно работали с бизнес-приложениями.

RSS: Новости на портале Anti-Malware.ru