Банкоматы на Windows атакует троян-потрошитель FiXS

Банкоматы на Windows атакует троян-потрошитель FiXS

Банкоматы на Windows атакует троян-потрошитель FiXS

Эксперты Metabase Q обнаружили нового вредоноса, предназначенного для кражи наличности из банкоматов под управлением Windows. Каким образом происходит заражение, не установлено, но скорее всего для этого требуется физический доступ к устройству.

Проведенный в ИБ-компании анализ образца показал, что троян с кодовым именем FiXS ориентирован на банкоматы, поддерживающие стандарт CEN/XFS. Взаимодействие с вредоносом осуществляется через внешнюю клавиатуру.

Таким же образом, например, подаются команды Ploutus, Tyupkin, однако интерфейс новобранца более примитивен: он не требует ввода ключа активации и отображает только число купюр в кассетах. Примечательна также способность FiXS запускать выдачу наличных с задержкой — через 30 минут после перезагрузки Windows (с этой целью используется GetTickCount API).

Доставка зловреда осуществляется с помощью дроппера conhost.exe — хорошо известного файлового вируса, написанного на Delphi. Для расшифровки встроенного бинарного файла весом 105 Кбайт используется XOR, для запуска на исполнение — API-функция ShellExecute.

По данным экспертов, с атаками FiXS пока столкнулись только мексиканские банки. Вредоносный дроппер идентифицируют 65 из 70 антивирусов VirusTotal (в основном как Neshta), целевого зловреда распознают лишь 2 сканера на сервисе (результат на утро 6 марта).

В Канаде задержали предполагаемого автора IoT-ботнета Kimwolf

Канадские власти задержали 23-летнего жителя Оттавы Джейкоба Батлера, известного под ником Dort. Его подозревают в создании и управлении ботнетом Kimwolf, который за последние месяцы успел поработить миллионы IoT-устройств и поучаствовать в мощнейших DDoS-атаках.

По данным Минюста США, Kimwolf заражал устройства вроде веб-камер и цифровых фоторамок. Потом эти устройства сдавали другим киберпреступникам или использовали для атак.

Kimwolf связывают с DDoS-атаками мощностью почти 30 Тбит/с. Власти утверждают, что ботнет отдал более 25 тыс. команд на атаки, а ущерб для отдельных жертв превышал 1 млн долларов.

Инфраструктуру Kimwolf и ещё трёх крупных DDoS-ботнетов (Aisuru, JackSkid и Mossad) правоохранители изъяли ещё 19 марта. Все они конкурировали за один и тот же кормовой ресурс — уязвимые IoT-устройства, которые владельцы купили, подключили и благополучно забыли.

Батлера теперь ждёт судебное разбирательство в Канаде, а США добиваются его экстрадиции. Если его выдадут и признают виновным, теоретически ему может грозить до 10 лет лишения свободы.

История отдельно примечательна тем, что подозреваемый, по данным следствия, не слишком старался разделять свою реальную и криминальную личности.

Его связывали с Kimwolf через IP-адреса, онлайн-аккаунты, транзакции и переписки.

RSS: Новости на портале Anti-Malware.ru