Group-IB: JS-снифферы — одна из главных угроз рынка онлайн-торговли

Group-IB: JS-снифферы — одна из главных угроз рынка онлайн-торговли

Group-IB: JS-снифферы — одна из главных угроз рынка онлайн-торговли

Отчетом о первом исследовании рынка снифферов в даркнете поделилась международная компания Group-IB. Аналитики компании изучили JavaScript-снифферы, предназначенные для кражи данных банковских карт, а также проанализировали 2440 зараженных онлайн-магазинов, чья ежедневная аудитория составляет около полутора миллионов человек.

Как объясняют специалисты, JavaScript-снифферы представляют собой разновидность вредоносного кода, который размещается на скомпрометированных веб-ресурсах. Таким образом, платежные данные посетителей таких ресурсов невольно попадают в группу риска.

В случае постоянно развивающегося рынка онлайн-торговли (по прогнозам к 2023 году в России он вырастет более чем в 2 раза — до 2,4 трлн. рублей) JavaScript-снифферы представляют реальную угрозу для людей.

Изучив обнаруженные ранее снифферы, эксперты Group-IB смогли исследовать всю инфраструктуру и получить доступ к исходникам, панелям администраторов и инструментам злоумышленников.

В результате благодаря аналитическим системам Group-IB удалось выявить 38 разных семейств JS-снифферов, каждый из которых отличался уникальными признаками. 8 из найденных вредоносов описаны впервые.

«Значительная часть форумов с предложениями о покупке и аренде JS-снифферов состоит из русскоязычных киберпреступников», — утверждают в Group-IB.

Ориентировочная сумма ежемесячного дохода владельцев снифферов может составлять сотни тысяч долларов в месяц. Для примера — сайты, зараженные сниффером WebRank, посещают 250 000 человек в день.

«Если конверсия на этих сайтах составляет всего 1%, то транзакции проводят 2500 покупателей ежедневно. Таким образом, при минимальной вилке стоимости украденной карты, операторы WebRank могут заработать от 2 500$ до 12 500$ за один день “работы“ сниффера. Это от 75 000$ до 375 000$ в месяц. При этом WebRank – лишь третий в “рейтинге“ массовости заражений. Ресурсы, зараженные снифферами MagentoName и CoffeMokko, посещают 440 000 человек в день», — считают эксперты.

Подавляющее большинство из 2440 зараженных сайтов, которые проанализировали исследователи, были заражены семейством снифферов, известным под именем MagentoName.

Для его распространения операторы используют уязвимости в CMS Magento, на которой работают многие ресурсы в Сети.

Более 13% заражений приходится на долю снифферов семейства WebRank, использующего схему атаки на сторонние сервисы для внедрения вредоносного кода на целевые сайты.

Также более 11% приходится на заражения снифферами семейства CoffeMokko, операторы которого используют обфусцированные скрипты, нацеленные на кражу данных из форм оплаты определенных платежных систем, названия полей которых жестко записываются в коде сниффера. Среди таких систем можно выделить PayPal, Verisign, Authorize.net, eWAY, Sage Pay, WorldPay, Stripe, USAePay.

При этом в Group-IB также отметили «признаки конкурентной борьбы», которую демонстрировали некоторые из исследуемых семейств JS-снифферов. Оказалось, что вредоносы имеют функционал обнаружения и ликвидации JSснифферов конкурирующих групп.

Стоимость JS-снифферов составляет от $250 до $5000 на подпольных форумах.

Киберпреступники маскируют трояны под геймерские инструменты

Киберпреступники начали заманивать пользователей под видом игровых утилит. На деле вместо «полезных» инструментов жертвы получают вредоносные программы для удалённого доступа. Распространяются они через браузеры и чат-платформы, а конечная цель — установка трояна на компьютер.

Как сообщили в Microsoft Threat Intelligence, цепочка атаки начинается с вредоносного загрузчика.

Он разворачивает портативную среду Java и запускает JAR-файл с именем jd-gui.jar. Для скрытного выполнения злоумышленники используют PowerShell и штатные инструменты Windows — так называемые LOLBins, например cmstp.exe. Такой подход позволяет маскировать активность под легитимные процессы.

Загрузчик удаляет сам себя, чтобы замести следы, а также добавляет исключения в Microsoft Defender для компонентов зловреда. Закрепление в системе происходит через запланированное задание и стартовый скрипт Windows под именем world.vbs.

Финальный модуль представляет собой многофункциональный инструмент: он может работать как загрузчик, исполнитель команд, модуль для скачивания дополнительных файлов и полноценный RAT.

После запуска вредоносная программа устанавливает соединение с внешним сервером 79.110.49[.]15, откуда получает команды. Это открывает злоумышленникам возможности для кражи данных и доставки дополнительных пейлоадов.

Специалисты рекомендуют администраторам проверить список исключений в Microsoft Defender и перечень запланированных задач, удалить подозрительные элементы, изолировать заражённые хосты и сбросить учётные данные пользователей, которые работали на скомпрометированных машинах.

RSS: Новости на портале Anti-Malware.ru