Новый Unix-руткит крадёт платёжные данные из банкоматов

Новый Unix-руткит крадёт платёжные данные из банкоматов

Новый Unix-руткит крадёт платёжные данные из банкоматов

Наблюдая за активностью киберпреступной группировки LightBasin, специалисты наткнулись на ранее неизвестный Unix-руткит, который используется для кражи платёжных данных из банкоматов. С помощью этого вредоноса злоумышленники могут проводить несанкционированные транзакции.

Операторы нового руткита известны своими атаками на телекоммуникационные компании с использованием кастомных семплов зловреда. Исследователи из Mandiant, описывающие активность LightBasin в 2020 году, теперь опубликовали новый отчёт о деятельности кибергруппировки.

Руткит представляет собой модуль ядра Unix под именем «Caketap», который операторы устанавливают на серверы с операционной системой Oracle Solaris. В процессе работы Caketap маскирует интернет-соединение, процессы и файлы, параллельно устанавливая несколько хуков в системные функции.

Основная цель вредоноса — перехватить данные банковских карт и ПИН-коды, обрабатываемые банкоматом, чтобы потом осуществлять переводы и проводить транзакции. Для этого Caketap должен получить сообщения, предназначенные для аппаратной составляющей Payment Hardware Security Module (HSM).

HSM, как известно, используется в банковской сфере для генерации, управления и подтверждения криптографических ключей для ПИН-кодов и EMV-чипов. Перехватив такие сообщения, Caketap подставляет полученные данные карты и генерирует валидный ответ.

На втором этапе атаки руткит сохраняет валидные сообщения, соответствующие легитимным номерам PAN (Primary Account Numbers) и отправляет их HSM. При этом вредонос действует крайне осторожно, оставаясь незаметным.

 

«Мы считаем, что за CAKETAP стоит группа UNC2891 (LightBasin), которая развернула масштабную кампанию. Злоумышленники пытаются снять как можно больше денег в банкоматах нескольких кредитных организаций», — пишут специалисты Mandiant в отчёте.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Kaspersky Fraud Prevention научился точнее выявлять мошеннические схемы

«Лаборатория Касперского» выпустила обновление своего решения Kaspersky Fraud Prevention, которое помогает компаниям выявлять и предотвращать онлайн-мошенничество. Повод для усиления защиты более чем актуален — с начала 2025 года в России фиксируется резкий рост числа фрод-аккаунтов в ретейле, а летом наблюдалась волна автоматизированных атак, связанных с нелегитимным бронированием и скупкой билетов.

Обновлённый Kaspersky Fraud Prevention теперь лучше справляется с подобными схемами как на сайтах, так и в мобильных приложениях.

Разработчики добавили новые источники данных, усилили алгоритмы детектирования и внедрили более 20 новых признаков мошеннической активности.

Теперь система анализирует не только телеметрию устройств, но и анонимизированные технические данные клиентов, что позволяет адаптировать защиту под конкретную отрасль — будь то онлайн-торговля, банковские сервисы или системы бронирования.

В модулях Advanced Authentication и Automated Fraud Analytics появилась возможность объединять правила, что помогает выявлять более сложные схемы. Например, система может заметить, что одно и то же устройство используется для подозрительных входов в разных аккаунтах.

Новые признаки мошеннической активности включают даже такие детали, как траектория движения мыши — это помогает распознавать автоматизированные действия и ботов ещё до того, как они наносят ущерб.

Для аналитиков добавлен новый механизм отчётности и расширена информация об аутентификации: теперь можно получать не только оценку риска сессии, но и технические сведения о ней — например, параметры устройства и особенности подключения. Это делает анализ инцидентов более гибким и точным.

«Мы видим, как бизнес всё активнее уходит в онлайн, и вместе с этим растёт количество мошеннических схем, — отмечает Екатерина Данилова, менеджер по развитию бизнеса Kaspersky Fraud Prevention. — В новой версии мы сосредоточились на точности детектирования и удобстве аналитиков. Теперь система лучше видит технические признаки фрода, например циклические бронирования или перепродажу бонусов, и помогает реагировать быстрее».

Обновлённый Kaspersky Fraud Prevention уже доступен клиентам и, по словам компании, должен значительно повысить эффективность противодействия сложным цифровым схемам обмана.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru