Trojan.Gozi.64 - очередной банковский зловред

Опубликовано: 30 ноября 2017 г., четверг

Троянцы, предназначенные для хищения денег с банковских счетов, представляют серьезную угрозу. Обычно это довольно сложные многокомпонентные программы, поэтому банковские троянцы появляются на свет нечасто.

Вирусные аналитики компании «Доктор Веб» исследовали новую версию вредоносной программы, относящейся к широко известному семейству Trojan.Gozi. Новый банковский троянец, получивший наименование Trojan.Gozi.64, основывается на исходном коде предшествующих версий Trojan.Gozi, который уже долгое время находится в свободном доступе. Как и другие представители этого семейства, Trojan.Gozi.64 может заражать компьютеры под управлением 32- и 64-разрядных версий Windows.

Троянец имеет модульную архитектуру, но, в отличие от предыдущих модификаций, он полностью состоит из отдельных загружаемых плагинов. Также Trojan.Gozi.64 не имеет алгоритмов для генерации имен управляющих серверов — их адреса «зашиты» в его конфигурации, в то время как одна из первых версий Gozi использовала в качестве словаря текстовый файл, загружаемый с сервера NASA. Создатели троянца заложили в него ограничение, благодаря которому он способен работать с операционными системами Microsoft Windows 7 и выше, в более ранних версиях Windows вредоносная программа не запускается. Дополнительные модули скачиваются с управляющего сервера специальной библиотекой-лоадером, при этом протокол обмена данными использует шифрование. Лоадер Trojan.Gozi.64 может выполнять на зараженной машине следующие вредоносные функции:

проверка обновлений троянца;

загрузка с удаленного сервера плагинов для браузеров, с помощью которых выполняются веб-инжекты;

загрузка с удаленного сервера конфигурации веб-инжектов;получение персональных заданий, в том числе для загрузки дополнительных плагинов;

удаленное управление компьютером.

Для осуществления веб-инжектов в каждом браузере Trojan.Gozi.64 использует собственный настраиваемый плагин. В настоящий момент вирусным аналитикам известны плагины для Microsoft Internet Explorer, Microsoft Edge, Google Chrome и Mozilla Firefox. Установив соответствующий модуль, троянец получает с управляющего сервера ZIP-архив с конфигурацией для выполнения веб-инжектов. В результате Trojan.Gozi.64 может встраивать в просматриваемые пользователем веб-страницы произвольное содержимое – например, поддельные формы авторизации на банковских сайтах и в системах банк-клиент. При этом, поскольку модификация веб-страниц происходит непосредственно на зараженном компьютере, URL такого сайта в адресной строке браузера остается корректным, что может ввести пользователя в заблуждение и усыпить его бдительность. Введенные в поддельную форму данные передаются злоумышленникам, в результате чего учетная запись жертвы троянца может быть скомпрометирована.

Помимо этого на зараженный компьютер могут быть загружены и установлены дополнительные модули - кейлоггер, модуль для удаленного доступа к инфицированной машине (VNC), компонент SOCKS-proxy-сервера, плагин для хищения учетных данных из почтовых клиентов и некоторые другие.

Источник: drweb.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Trojan.Gozi.64 - очередной банковский зловред

Trojan.Gozi.64 может встраивать в веб-страницы поддельные формы авторизации на банковских сайтах, при этом URL такого сайта в адресной строке браузера остается корректным дальше »

Немецкий мобильный банк запустил поддержку Apple Pay

Немецкий мобильный банк N26 запустил поддержку Apple Pay в четырех европейских странах: Франции, Испании, Италии и Финляндии. дальше »

МБА запускает новое мобильное приложение

Международный Банк Азербайджана (МБА) запускает для своих клиентов цифровую услугу «IBAm», базирующуюся на платформе Backbase цифрового банкинга. дальше »

Новый сервис PayPal Money Pools по сбору денег для друзей (2)

Платежная система PayPal запустила новый сервис функционал Money Pools, с помощью которого позватели смогут объединять и отслеживать собственные расходы для групповых или личных некоммерческих целей. дальше »

Обнаружен вирус, ворующий криптовалюту

Специалисты «Лаборатории Касперского» обнаружили новый компьютерный вирус, который занимается кражей цифровых денег, криптовалют. дальше »

Исследование по носимым устройствам “How We Will Pay”

Как показали результаты исследования “How We Will Pay”, большинство респондентов хотели бы совершать ежедневные покупки с помощью носимых устройств удобным и безопасным способом. дальше »

Фишинговые атаки опаснее кейлоггеров и утечек данных

Специалисты Google совместно с учеными Калифорнийского университета в Беркли и Международного института компьютерных наук (International Computer Science Institute) опубликовали результаты исследования современных киберугроз. дальше »

Visa реализовала платежный функционал в умных часах Fitbit Ionic

Исследование Visa показало, что владельцы носимых устройств больше тратят, предпочитают безналичную оплату наличным и ценят удобство и простоту оплаты с помощью таких устройств. дальше »

Facebook Messenger запустит сервис по P2P-переводу денег в Великобритании

Британцы получат возможность отправлять средства друг другу через Facebook Messenger в ближайшие недели. дальше »

В Китае небанковские платежные системы будут работать через единую онлайн-платформу

Народный банк (Центральный банк) Китая намерен с середины 2018 года использовать сетевую платформу для контроля переводов небанковских платежных систем. дальше »