Перегляд одного допису
Старий 05.08.2011, 10:07   #190
funt3
Передовик
 
Аватар для funt3
 
Реєстрація: 29.06.2010
Дописи: 4.185

Типово

ESET попередив про збільшення кількості крадучіх гроші вірусів


Компанія ESET, міжнародний розробник антивірусного ПО і рішень в області комп'ютерної безпеки, підводить підсумки по розповсюдженню в Росії погроз, спрямованих на розкрадання фінансових коштів, у першому півріччі 2011 року.

За даними Центру вірусних досліджень і аналітики компанії ESET, найбільш серйозною кіберзагроз в Росії як для домашнього користувача, так і для юридичних осіб залишаються шкідливі програми, спрямовані на крадіжку фінансових коштів. «Активність кіберзлочинність груп, що займаються шахрайством в ДБО, як і раніше дуже висока в нашому регіоні - розповідає Олександр Матросов, директор Центру вірусних досліджень і аналітики ESET. При цьому кількість зароблених коштів у рамках однієї кіберзлочинність групи за один місяць може обчислюватися сотнями тисяч доларів. Причому зловмисники не шкодують грошових інвестицій в постійне вдосконалення механізмів протидії антивірусним продуктам і схем крадіжки грошових коштів ».

На початку поточного року було зафіксовано широке проникнення троянської програми Win32/Hodprot (за класифікацією ESET), яка призначена для завантаження на комп'ютер різного зловмисного ПЗ, націленого на системи дистанційного банківського обслуговування (ДБО). «На відміну від своїх аналогів, які відразу після завантаження і запуску шкідливої програми або самоудаляются, або стають неактивними, Win32/Hodprot розрахована на тривалу присутність в системі, - коментує Євген Родіонов, керівник відділу аналізу складних загроз. - За рахунок безлічі компонентів, впроваджуваних в систему при інсталяції даного трояна, він здатний тривалий час залишатися непоміченим. Крім того, у цій шкідливій програмі присутній і функціонал, значно ускладнює криміналістичну експертизу зараженої ним системи ».

Всі завантажувані Win32/Hodprot шкідливі компоненти зберігаються в зашифрованому вигляді, в спеціально створеному ключі реєстру, що при аналізі інфікованої системи не дає можливості виявити підозрілі файли на жорсткому диску. Крім цього, троянець використовує неявне звернення до центру управління та нестандартний алгоритм шифрування для процесу віддаленого взаємодії.

Більш докладно з особливостями роботи Win32/Hodprot, можна ознайомитися в дослідному звіті компанії ESET.

Вірусні аналітики ESET також відзначають активність інших сімейств банківських троянців, проникнення яких найбільш характерно для Росії, Україні, Казахстану. Це пов'язано в першу чергу з використанням одного і того ж банківського ПЗ в цих регіонах.

Аналогічний весняної сплеск активності поширення шкідливого ПЗ фахівці ESET спостерігали у сімейства Win32/Carberp, яке ще в кінці 2010 року крім Росії почало проникати в інші регіони (Європа, США) за рахунок продажів конструктора ботів іншим кіберкрімінальним групам. Win32/Carberp є універсальним банківським трояном, націленим на популярні системи ДБО.

Ще однією серйозною загрозою для російського регіону є сімейство троянських програм Win32/Shiz, також націлене на системи ДБО, що крім стандартного функціоналу для такого типу троянців він має можливість надання SOCKS-проксі сервісу і команду бота! Kill_os. При її активації відбувається перезапис перший сектор жорсткого диска і видалення деяких критичних компонентів для запуску операційної системи. Цей функціонал також спрямований на протидію механізмам комп'ютерної криміналістиці.

У 2010 році Win32/Shiz був найбільш часто зустрічається троянцем в розслідуваннях інцидентів пов'язаних з шахрайством у ДБО. Однак його активність значно знизилася у порівнянні з минулим роком.

Виявлений на початку року російськими фахівцями ESET бекдор Win32/Sheldor, заснований на модифікованій версії популярного ПЗ для віддаленого адміністрування TeamViewer, був найбільш активний на початку року, також його підвищена активність була зафіксована навесні 2011 року.

Win32/Sheldor не єдине сімейство бекдор заснованих на популярних програмах віддаленого адміністрування. Приміром, Win32/RDPdoor використовує Thinsoft BeTwin, а на початку літа модифікацією Win32/RDPdoor.AB став використовуватися Mipko Personal Monitor.
«Використання легальних програм для віддаленого доступу дозволяє кіберзлочинцям обходити багато антивірусні продукти, так як їх компоненти містяться в білих списках і мають легальну цифровий підпис, - зазначає Олександр Матросов. - Так само варто відзначити, що установка цих сімейств була помічена у Win32/Hodprot і Win32/Carberp. Детально про ці загрози було розказано в нашому виступі на міжнародній конференції з інформаційної безпеки CARO'2011 ».

Востаннє редагував funt3: 05.08.2011 о 10:10.
funt3 зараз поза форумом   Відповісти з цитуванням