Новости бизнесаСтатьиНоу ХауАналитикаДеньгиБизнес технологииКурс валют
Главная > Новости бизнеса > Hi-Tech > "Лаборатория Касперского": обнаружен банковский троянец государственного масштаба

"Лаборатория Касперского": обнаружен банковский троянец государственного масштаба

Пятница, 10 августа 2012 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

"Лаборатория Касперского" обнаружила на Ближнем Востоке ещё одну сложную вредоносную программу, которую эксперты отнесли к классу кибероружия. Особенность нового троянца, названного по имени немецкого математика Иоганна Карла Фридриха Гаусса, состоит в том, что он, помимо прочего шпионского функционала, направлен на кражу финансовой информации пользователей заражённых компьютеров. Gauss скрытно пересылает на сервера управления пароли, введённые или сохранённые в браузере, файлы cookie, а также подробности конфигурации инфицированной системы.

Наличие в Gauss функционала банковского троянца является уникальным случаем, ранее никогда не встречавшимся среди вредоносных программ, которые принято относить к классу кибероружия.

Gauss был обнаружен в ходе масштабной кампании, инициированной Международным союзом электросвязи (International Telecommunication Union, ITU) после выявления Flame. Её глобальной целью является сокращение рисков, связанных с применением кибероружия, и сохранение мира в киберпространстве. С помощью экспертной поддержки, осуществляемой специалистами "Лаборатории Касперского", ITU предпринимает важные шаги в направлении укрепления глобальной кибербезопасности - при активной поддержке со стороны ключевых партнёров по инициативе ITU-IMPACT, правительств и частных организаций, а также гражданского общества.

Обнаружение Gauss экспертами "Лаборатории Касперского" стало возможным благодаря наличию в троянце ряда черт, объединяющих его со сложной вредоносной программой Flame. Сходства прослеживаются в архитектуре, модульной структуре, а также способах связи с серверами управления.
Новая вредоносная программа была обнаружена "Лабораторией Касперского" в июне 2012 года. Её основной шпионский модуль был назван создателями (которые пока остаются неизвестными) в честь немецкого математика Иоганна Карла Фридриха Гаусса. Другие файлы троянца также носят имена известных математиков: Жозефа Луи Лагранжа и Курта Гёделя. Проведённое исследование показало, что первые случаи заражения Gauss относятся к сентябрю 2011 года. Однако командные сервера вредоносной программы прекратили свою работу только в июле 2012 года.

Многочисленные модули Gauss предназначены для сбора информации, содержащейся в браузере, включая историю посещаемых сайтов и пароли, используемые в онлайн-сервисах. Кроме того, атакующие получали детальную информацию о заражённом компьютере, в том числе подробности о сетевых интерфейсах, дисковых накопителях, а также данные BIOS. Троянец Gauss может красть конфиденциальную информацию у клиентов ряда ливанских банков, таких как Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank и Credit Libanais. Кроме того, его целью являются клиенты Citibank и пользователи электронной платежной системы PayPal.

3 основные страны, подвергшиеся заражению Gauss
Ещё одной важной особенностью Gauss является то, что он заражает USB-накопители, используя ту же самую уязвимость, что и Stuxnet, и Flame. Однако процесс инфицирования флэшек отличается от предшественников наличием определенной интеллектуальной составляющей. Так, используя съёмный накопитель для хранения собранной информации в одном из скрытых файлов, при определенных условиях Gauss может удалить себя и все украденные данные. Еще одной характерной чертой троянца является установка специального шрифта Palida Narrow. Однако её смысл пока неясен.

Несмотря на то, что Gauss и Flame имеют много общего по своей структуре, их география заражения серьёзно разнится. Максимальное количество компьютеров, пораженных Flame, приходится на Иран, тогда как большинство жертв Gauss находится в Ливане. Число заражённых ПК также значительно отличается. По данным облачной системы мониторинга Kaspersky Security Network, Gauss заразил порядка 2500 компьютеров, в то время как жертв Flame было всего около 700.

Хотя точный способ заражения еще не установлен, эксперты уверены, что распространение Gauss происходит по иному сценарию, нежели Flame или Duqu. Однако стоит отметить, что также как и у более ранних кибершпионов процесс распространения троянца является строго контролируемым, что говорит о намерении как можно дольше оставаться незамеченным.

"Gauss очень похож на Flame по структуре и коду. Собственно именно это и позволило нам его обнаружить," - говорит Александр Гостев, главный антивирусный эксперт "Лаборатории Касперского". - "Также как Flame и Duqu, Gauss представляет собой сложную программу, предназначенную для ведения кибершпионажа с особым акцентом на скрытность действий. Однако цели недавно обнаруженного троянца совсем иные: Gauss заражает пользователей в чётко определённых странах и крадёт большие объёмы данных. Причём особый интерес для него представляет финансовая информация".

В настоящее время "Лаборатория Касперского" успешно детектирует, блокирует и удаляет троянца Gauss. В антивирусной базе он классифицируется как Trojan-Spy.Win32.Gauss.

Подробный анализ вредоносной программы Gauss доступен на сайте.

Факты:
- Проведённый анализ показывает, что впервые Gauss начал действовать в сентябре 2011 года.
- Обнаружить троянца удалось лишь в июне 2012 года благодаря наличию у него ряда общих черт с Flame.
- Инфраструктура управления Gauss была отключена в июле 2012 года, вскоре после обнаружения троянца. В настоящее время вредоносная программа находится в неактивном состоянии, ожидая команд от серверов.
- Начиная с конца мая 2012 года, облачная система мониторинга "Лаборатории Касперского" обнаружила более 2500 заражений. Общее же количество жертв Gauss может исчисляться десятками тысяч. Это меньше, чем у червя Stuxnet, но значительно больше, чем у Flame и Duqu.
- Gauss передает на сервер управления детальную информацию о заражённом компьютере, включая историю браузера, файлы cookie, пароли, данные о конфигурации системы.
- Результаты анализа Gauss показывают, что основной целью троянца являлся ряд ливанских банков, в том числе Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank и Credit Libanais. Кроме того, он был нацелен на клиентов Citibank и пользователей электронной платёжной системы PayPal.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 241
Рубрика: Hi-Tech
(CY)

Архив новостей / Экспорт новостей

Ещё новости по теме:

16: 40
Протон легче, чем мы думали |
16: 40
Какие ограничения в интернете ввела Госдума перед уходом на каникулы |
16: 20
Серия GEIL Evo Spear включает модули памяти DDR4 и наборы из них |
16: 20
В России ввели налог на отдых. Сколько придется заплатить и как можно сэкономить |
16: 20
Лунный заговор как тест на профпригодность: они были на Луне |
15: 40
Apple снова признана самой прибыльной компанией мира |
14: 20
Sony выпустила телевизоры BRAVIA серии XE70 с поддержкой 4K HDR |
14: 20
Lenovo показала свой искусственный интеллект |
14: 20
10 самых странных примеров поведения насекомых |
14: 20
Госдума взялась за мессенджеры |
14: 00
Продажи «облачного» Office 365 для компаний впервые превысили доходы Microsoft от лицензий на обычный Office |
13: 20
Intel выпускает Movidius Neural Compute Stick — ускоритель ИИ в формате флэшки |
13: 00
Экшн-камеры по суперценам продаются в GearBest |
13: 00
Maps.Me научился вызывать Яндекс.Такси |
12: 40
Южнокорейские исследователи нашли способ ускорить выпуск панелей OLED и повысить процент выхода годных |
12: 40
Госдума окончательно одобрила закон об анонимайзерах и VPN |
12: 40
7 фишек, которые нужно добавить в iOS 12 |
12: 40
Nissan отказывается от... педали тормоза |
12: 00
Законопроект о запрете обхода блокировок через VPN приняли |
12: 00
Maps.me добавил в приложение вызов «Яндекс.Такси» вместо Uber в России |
11: 40
Госдума одобрила телемедицину без возможности дистанционно ставить диагнозы |
11: 40
Экран смартфона Xiaomi Mi Mix 2 не имеет рамок на новом изображении |
11: 00
Смартфон Nokia 2 показался на рендере |
10: 40
Архивные видеозаписи NASA на Youtube |
10: 20
Woebot — чат-бот, который помогает отслеживать и анализировать настроение |
10: 20
Гидравлический пресс раздавил Nokia 3310 |
10: 20
Космо-грузовик «Прогресс МС-05» затопили в Тихом Океане |
08: 20
Серия блоков питания Chieftec Proton включает модели с обычными и модульными кабельными системами |
07: 40
В iOS 11 появился жест для масштабирования Карт одним пальцем |
07: 00
Как выглядит взлет ракеты из космоса? |
07: 00
Что делать, если много тренируешься и правильно питаешься, но безрезультатно |
Новости бизнесаСтатьиНоу ХауАналитикаДеньгиБизнес технологииКурс валют
Rating@Mail.ru
Условия размещения рекламы

Наша редакция

Обратная связь

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Skype: rosinvest.com (Русский, English, Zhōng wén).

Архивы новостей за: 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003

Июнь 2010: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30