Ай Ком Сервис 16.06.2010 BlackEnergy грабит банки - 17 Июня 2010 - Ай Ком Сервис
Главная » 2010 » Июнь » 17 » 16.06.2010 BlackEnergy грабит банки
00:11
16.06.2010 BlackEnergy грабит банки
Как стало известно, группа злоумышленников активно использует новую версию трояна BlackEnergy, предназначенную для кражи паролей к системам онлайн-банкинга ряда российских и украинских банков. BlackEnergy в своё время был хорошо известен как троян, предназначенный для DDoS атак. Однако в августе 2008 года, в сети появился новый троянский инструментарий, который получил название BlackEnergy 2. Он имеет много общего с предшественником и явно написан тем же человеком, однако представляет собой значительно более сложную и гибкую программу. Одной из отличительных особенностей трояна BlackEnergy 2 является система плагинов, которая позволяет ему выполнять на заражённых компьютерах самые разные действия. Более того, разработкой плагинов может заниматься кто угодно, имеющий в своём распоряжении копию этого тулкита. У исследователей такой копии не было, и они изучали лишь конечные исполняемые модули, поэтому в некоторых случаях  приходилось строить догадки. В частности,  полагается, что набор плагинов "по умолчанию" включает три модуля для DDoS-атак, совместный функционал которых соответствует возможностям первого BlackEnergy. Однако в руки исследователей попали и другие, менее распространённые плагины. Один из них предназначен для рассылки спама, а два других используются для кражи денег со счетов "большого количества российских и украинских банков". О каких именно банках идёт речь, не уточняется, однако говорится, что всех этих системах онлайн-банкинга используется Java-апплет, который загружает со съёмного носителя пользовательский приватный ключ, необходимый для аутентификации. Если вы работаете со своим банком по такой схеме, проверьте, не начинается ли файл с вашим приватным ключом с последовательности символов "iBKS". Открытие именно таких файлов очень интересует банковский плагин knab (модуль "ibank.dll"). Кроме того, он следит за набираемыми пользователем заражённого компьютера паролями, которые отсылает своим хозяевам вместе с URL-ом страницы с формой логина. Исследователь отмечает, что этот плагин внедряется в процессы iexplore.exe, firefox.exe, flock.exe, opera.exe и java.exe. Второй плагин, kill, используется в паре с knab. Когда злоумышленники получают необходимую им информацию (логин, пароль и приватный ключ) и собираются использовать её для опустошения банковского счёта, они дают команду на порчу всех разделов жёстких дисков компьютера жертвы с последующим выключением системы, с тем чтобы пользователь не смог какое-то время подключиться к своему счёту. Интересно то, что в конце прошлого года The Wall Street Journal, ссылаясь на анонимные источники, уверял, что злоумышленники "нагрели" клиентов Citibank на десятки миллионов долларов — как раз при помощи модифицированной версии BlackEnergy. Тогда мы предположили, что журналисты издания что-то напутали, тем более что Citibank всячески отрицал факт кражи. Однако, учитывая, что BlackEnergy действительно обзавёлся новым функционалом, не исключено, что доля правды в том сообщении всё-таки была.



Категория: Защити и Безопасность | Просмотров: 552 | Добавил: Administrator | Теги: банки, хакеры, взлом, интернет- банкинг, BlackEnergy, DDos, Атака, троян, BlackEnergy 2 | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]