Банковские системы под ударом новой вредоносной разработки Sheldor.NAD

Discussion in 'Мировые новости. Обсуждения.' started by _VoVaN_, 17 Jan 2011.

  1. _VoVaN_

    _VoVaN_ Banned

    Joined:
    20 Sep 2010
    Messages:
    1,203
    Likes Received:
    143
    Reputations:
    42
    Специалисты Центра вирусных исследований и аналитики Eset обнаружили новую угрозу – Win32/Sheldor.NAD, которая является модификацией популярной программы для удаленного администрирования компьютера – TeamViewer. Данные сведения были получены сотрудниками Центра при проведении экспертизы в рамках расследования компанией Group-IB инцидента, связанного с мошенничеством в системах дистанционного банковского обслуживания (ДБО).

    Только за последние два месяца специалисты компании Group-IB зафиксировали 30% рост инцидентов, связанных с мошенничеством в системах ДБО. «Распространенными причинами подобных инцидентов является слабая политика информационной безопасности в малом и среднем бизнесе, – комментирует Илья Сачков, генеральный директор компании Group IB. – Также тенденция последних инцидентов в этой сфере показывает рост профессионализма злоумышленников при разработке вредоносного ПО. Поэтому постоянный анализ новых видов мошеннических программ является залогом успешных расследований преступлений в системах ДБО».

    В процессе расследования инцидента, произошедшего в одном из российских банков, была выявлена вредоносная программа Win32/Sheldor.NAD (по классификации Eset), которая представляет собой модифицированную версию программного обеспечения для удаленного администрирования компьютера - TeamViewer 5.0. При этом был модифицирован один из модулей легальной программы, который используется в процессе сетевого взаимодействия с серверами TeamViewer. Модификация позволяла отправлять аутентификационные данные актуального сеанса TeamViewer на сервер злоумышленников, у которых появлялась возможность в любой момент получить доступ к активной сессии пользователя на зараженном ПК. Это означает, что мошенники имели не только доступ к конфиденциальным данным пользователя, но и могли выполнять ряд действий на инфицированном компьютере, в том числе осуществлять транзакции в системах ДБО, что вело к финансовым потерям пользователя.

    Так как большинство компонентов модифицированной версии TeamViewer имели легальную цифровую подпись и являлись легальными компонентами, за исключением одного модуля, количество антивирусных продуктов, зафиксировавших угрозу на момент ее обнаружения, было мало. Стоит также отметить, что модифицированная версия TeamViewer устанавливалась в систему пользователя при помощи специально разработанной троянской программы-инсталлятора, которая создавала все необходимые ключи реестра для работы Win32/Sheldor.NAD: копировала компоненты TeamViewer в системную папку %WINDIR% и добавляла в автозапуск.

    «Использование легальных программ удаленного администрирования для различного рода действий злоумышленников мы встречаем уже далеко не первый раз, – отмечает Александр Матросов, директор Центра вирусных исследований и аналитики компании Eset. – Однако в данном инциденте речь идет о модификации функционала популярной программы TeamViewer, что говорит о том, что злоумышленники явно преследовали цель максимальной схожести с легальным ПО. Это и позволило им оставаться незамеченными для большинства антивирусных решений».

    17/01/11
    http://cybersecurity.ru/crypto/112819.html
     
  2. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    Лучше способ распространения написали бы.
     
  3. TeamViewer

    TeamViewer New Member

    Joined:
    6 Sep 2009
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Вот ещё статья по этому поводу + комментарии официальных лиц ESET:
    http://habrahabr.ru/company/eset/blog/112032/

    Из этой статьи и комментариев к ней официального лица ESET (matrosov) получаем принцип действия этого трояна.

    Прочитав эту статью, я ещё раз убедился, что данному трояну около двух лет, эта схема использовалась начиная с 4-й версии и называлась "Палево TV4", использовались tv.dll и ts.dll. Реклама этой сборки шла в открытую на многих хакерских и обычных форумах во второй половине 2009 года и далее.

    Теперь вопрос на засыпку: где был NOD эти 1,5 года и о чём он вообще думал, если многие антивирусные продукты давным-давно знали этого трояна в лицо?
    Касперский мочил его ещё 1,5 года назад, при появлении новых модификаций и версий пополнял свои базы. Прошло почти 2 года и тут вдруг NOD сделал такое "великое открытие".

    Как я понимаю, лет через пять NOD обнаружит вирус "Stuxnet ". ;)
    И попытается сделать из этого очередную "сенсацию".
     
    #3 TeamViewer, 20 Jan 2011
    Last edited: 20 Jan 2011