Перейти к содержимому


Фото
- - - - -

Банковский троянец угрожает клиентам бразильских кредитных организаций


  • Please log in to reply
10 ответов в этой теме

#1 News Robot

News Robot

    Creator of the News

  • Dr.Web Staff
  • 7 942 Сообщений:

Отправлено 25 Сентябрь 2018 - 17:39

25 сентября 2018 года

Современные банковские троянцы применяют различные способы хищения денег с банковских счетов своих жертв – как высокотехнологичные, так и рассчитанные на невнимательность или доверчивость пользователя. Обнаруженный специалистами «Доктор Веб» банкер, о котором мы рассказываем в этой статье, угрожает пользователям бразильских систем дистанционного банковского обслуживания. На сегодняшний день выявлено более 300 уникальных образцов этого банкера, а также более 120 используемых им серверов, и его распространение продолжается.

Троянец, добавленный в вирусные базы Dr.Web под именем Trojan.PWS.Banker1.28321, распространяется под видом приложения Adobe Reader, предназначенного для просмотра документов в формате PDF. При запуске он демонстрирует окно с изображением названия этой программы.

Android.Click #drweb Android.Click #drweb

Вредоносная программа пытается определить, не запущена ли она в виртуальной среде, при обнаружении виртуальной машины она завершает свою работу. Также банкер отслеживает локальные языковые настройки Windows — если язык системы отличается от португальского, троянец не выполняет никаких действий.

Модуль загрузчика Trojan.PWS.Banker1.28321 реализован в виде сценария на языке VBscript, в то время как сам троянец написан на .NET. Скрипт-загрузчик запускается на выполнение с помощью стандартного COM-объекта MSScriptControl.ScriptControl. Он соединяется с управляющим сервером и скачивает с него два ZIP-архива, в одном из которых хранится обфусцированная динамическая библиотека, созданная с использованием среды разработки Delphi. В этой библиотеке и сосредоточены основные функции вредоносной программы.

Когда пользователи открывают в окне браузера сайты интернет-банков ряда бразильских финансовых организаций, Trojan.PWS.Banker1.28321 незаметно подменяет веб-страницу, показывая жертве поддельную форму для ввода логина и пароля, а в некоторых случаях — просит указать проверочный код авторизации из полученного от банка СМС-сообщения. Эту информацию троянец передает злоумышленникам.

Android.Click #drweb

Android.Click #drweb

Android.Click #drweb

Android.Click #drweb

Android.Click #drweb

Подобную схему с подменой содержимого просматриваемых пользователем веб-страниц систем «банк-клиент» используют многие банковские троянцы. Зачастую они угрожают клиентам кредитных организаций не только в Бразилии, но и по всему миру. За последний месяц специалисты «Доктор Веб» выявили более 340 уникальных образцов Trojan.PWS.Banker1.28321, а также обнаружили 129 доменов и IP-адресов принадлежащих злоумышленникам интернет-ресурсов, с которых троянец загружает содержащие вредоносную библиотеку архивы. Это свидетельствует о широком распространении банкера. Сведения обо всех известных на сегодняшний день образцах Trojan.PWS.Banker1.28321 добавлены в вирусные базы Dr.Web, а адреса используемых им серверов — в базы веб-антивируса SpIDer Gate, поэтому троянец не представляет угрозы для наших пользователей.

Подробнее о троянце

#банкер #банковский_троянец #троянец


Читать оригинал

#2 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 25 Сентябрь 2018 - 17:46

Как страшно жить. В Бразилии. Бедная дона Роза. :facepalm:


Сообщение было изменено SergSG: 25 Сентябрь 2018 - 17:46


#3 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 28 Сентябрь 2018 - 11:35

Как страшно жить. В Бразилии. Бедная дона Роза. :facepalm:

Страшно жить не только в Бразилии, но тем у кого дрвеп должно быть не страшно.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#4 FanIT

FanIT

    Member

  • Posters
  • 105 Сообщений:

Отправлено 28 Сентябрь 2018 - 11:46

Страшно жить не только в Бразилии, но тем у кого дрвеп должно быть не страшно.

Иногда и с ним бывает страшновато.  :)



#5 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 28 Сентябрь 2018 - 11:52

Страшно жить не только в Бразилии, но тем у кого дрвеп должно быть не страшно.

Иногда и с ним бывает страшновато.  :)

Переходите на Linux.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#6 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 28 Сентябрь 2018 - 11:54

 

 

Страшно жить не только в Бразилии, но тем у кого дрвеп должно быть не страшно.

Иногда и с ним бывает страшновато.  :)

 

Переходите на Linux.

 

Мы там напугаем! 


Sergey Komarov
R&D www.drweb.com

#7 FanIT

FanIT

    Member

  • Posters
  • 105 Сообщений:

Отправлено 28 Сентябрь 2018 - 12:05

Переходите на Linux.

Не. Я там был. Не моё. К тому же, должна же в жизни быть хоть одна вредная привычка. 



#8 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 855 Сообщений:

Отправлено 28 Сентябрь 2018 - 12:14

Страшно жить не только в Бразилии, но тем у кого дрвеп должно быть не страшно.

Иногда и с ним бывает страшновато.  :)
Переходите на Linux.

Зачем? Под винду вирусов нет.


Семь раз отрежь – один раз проверь

#9 TASS

TASS

    Advanced Member

  • Posters
  • 921 Сообщений:

Отправлено 28 Сентябрь 2018 - 12:34

Под винду вирусов нет.

А как же "Пети", "неПети" и ... прочие StuxNet-ы? Фейк ньюс?


Сообщение было изменено TASS: 28 Сентябрь 2018 - 12:35

Глядя на мир, нельзя не удивляться! ©


#10 FanIT

FanIT

    Member

  • Posters
  • 105 Сообщений:

Отправлено 28 Сентябрь 2018 - 12:41

Зачем? Под винду вирусов нет.

Что-то вспомнилось. 

 

- Ты видишь суслика?

- Нет. 

- А он есть.


Сообщение было изменено FanIT: 28 Сентябрь 2018 - 12:43


#11 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 855 Сообщений:

Отправлено 28 Сентябрь 2018 - 12:53

Под винду вирусов нет.

А как же "Пети", "неПети" и ... прочие StuxNet-ы? Фейк ньюс?

<sarcasm>Конечно, я не встречал, а кто встречал – просто криворуки, потому и словили суслика.</sarcasm>


Семь раз отрежь – один раз проверь


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых