«Лаборатория Касперского» обнаружила банковского троянца государственного масштаба

ПредыдущаяСледующая
1174
Kaspersky Lab Logo

«Лаборатория Касперского» обнаружила на Ближнем Востоке еще одну сложную вредоносную программу, которую эксперты отнесли к классу кибероружия. Особенность нового троянца, названного по имени немецкого математика Иоганна Карла Фридриха Гаусса, состоит в том, что он, помимо прочей шпионской функциональности, направлен на кражу финансовой информации пользователей зараженных компьютеров. Gauss скрытно пересылает на сервера управления пароли, введенные или сохраненные в браузере, файлы cookie, а также подробности конфигурации инфицированной системы.

Наличие в Gauss функциональности банковского троянца является уникальным случаем, ранее никогда не встречавшимся среди вредоносных программ, которые принято относить к классу кибероружия.

Gauss был обнаружен в ходе масштабной кампании, инициированной Международным союзом электросвязи (International Telecommunication Union, ITU) после выявления Flame. Ее глобальной целью является сокращение рисков, связанных с применением кибероружия, и сохранение мира в киберпространстве. С помощью экспертной поддержки, осуществляемой специалистами «Лаборатории Касперского», ITU предпринимает важные шаги в направлении укрепления глобальной кибербезопасности — при активной поддержке со стороны ключевых партнеров по инициативе ITU-IMPACT, правительств и частных организаций, а также гражданского общества.

Обнаружение Gauss экспертами «Лаборатории Касперского» стало возможным благодаря наличию в троянце ряда черт, объединяющих его со сложной вредоносной программой Flame. Сходства прослеживаются в архитектуре, модульной структуре, а также способах связи с серверами управления.

Новая вредоносная программа была обнаружена «Лабораторией Касперского» в июне 2012 года. Ее основной шпионский модуль был назван создателями (которые пока остаются неизвестными) в честь немецкого математика Иоганна Карла Фридриха Гаусса. Другие файлы троянца также носят имена известных математиков: Жозефа Луи Лагранжа и Курта Гёделя. Проведенное исследование показало, что первые случаи заражения Gauss относятся к сентябрю 2011 года. Однако командные сервера вредоносной программы прекратили свою работу только в июле 2012 года.

Многочисленные модули Gauss предназначены для сбора информации, содержащейся в браузере, включая историю посещаемых сайтов и пароли, используемые в онлайн-сервисах. Кроме того, атакующие получали детальную информацию о зараженном компьютере, в том числе подробности о сетевых интерфейсах, дисковых накопителях, а также данные BIOS. Троянец Gauss может красть конфиденциальную информацию у клиентов ряда ливанских банков, таких как Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank и Credit Libanais. Кроме того, его целью являются клиенты Citibank и пользователи электронной платежной системы PayPal.

Еще одной важной особенностью Gauss является то, что он заражает USB-накопители, используя ту же самую уязвимость, что и Stuxnet, и Flame. Однако процесс инфицирования флэшек отличается от предшественников наличием определенной интеллектуальной составляющей. Так, используя съемный накопитель для хранения собранной информации в одном из скрытых файлов, при определенных условиях Gauss может удалить себя и все украденные данные. Еще одной характерной чертой троянца является установка специального шрифта Palida Narrow. Однако ее смысл пока не ясен.

Несмотря на то, что Gauss и Flame имеют много общего по своей структуре, их география заражения серьезно разнится. Максимальное количество компьютеров, пораженных Flame, приходится на Иран, тогда как большинство жертв Gauss находится в Ливане. Число зараженных также значительно отличается. По данным облачной системы мониторинга Kaspersky Security Network, Gauss заразил порядка 2,5 тысяч компьютеров, в то время как жертв Flame было всего около 700.

Хотя точный способ заражения еще не установлен, эксперты уверены, что распространение Gauss происходит по иному сценарию, нежели Flame или Duqu. Однако стоит отметить, что также как и у более ранних кибершпионов процесс распространения троянца является строго контролируемым, что говорит о намерении как можно дольше оставаться незамеченным.

В настоящее время «Лаборатория Касперского» успешно детектирует, блокирует и удаляет троянца Gauss. В антивирусной базе он классифицируется как Trojan-Spy.Win32.Gauss.

Подробный анализ вредоносной программы Gauss доступен на этом сайте.

Факты:

  • Проведенный анализ показывает, что впервые Gauss начал действовать в сентябре 2011 года.
  • Обнаружить троянца удалось лишь в июне 2012 года благодаря наличию у него ряда общих черт с Flame.
  • Инфраструктура управления Gauss была отключена в июле 2012 года, вскоре после обнаружения троянца. В настоящее время вредоносная программа находится в неактивном состоянии, ожидая команд от серверов.
  • Начиная с конца мая 2012 года, облачная система мониторинга «Лаборатории Касперского» обнаружила более 2,5 тыс. заражений. Общее же количество жертв Gauss может исчисляться десятками тысяч. Это меньше, чем у червя Stuxnet, но значительно больше, чем у Flame и Duqu.
  • Gauss передает на сервер управления детальную информацию о зараженном компьютере, включая историю браузера, файлы cookie, пароли, данные о конфигурации системы.
  • Результаты анализа Gauss показывают, что основной целью троянца являлся ряд ливанских банков, в том числе Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank и Credit Libanais. Кроме того, он был нацелен на клиентов Citibank и пользователей электронной платежной системы PayPal.

13 августа 2012 Г.

10:20

Ctrl
ПредыдущаяСледующая

Все новости за сегодня

Коста-Рика установила новый рекорд по использованию возобновляемых источников энергии: Коста-Рика практически полностью перешла на возобновляемые источники энергии48

Intel подтверждает наличие уязвимости в огромном количестве процессоров из разных сегментов: Уязвимость в Intel ME касается большого числа CPU32

Внешняя видеокарта KFA2 SNPR External Graphics Card Enclosure по габаритам меньше большинства мини-ПК: KFA2 SNPR External Graphics Card Enclosure оценивается в 500 евро4

Корпоративный рынок обучающих решений VR за пять лет вырастет почти в 30 раз: Компании всё чаще будут использовать VR для обучения персонала

Фотография смартфона Xiaomi Redmi Note 5 позволяет узнать почти все параметры устройства : Xiaomi Redmi Note 5 получит SoC Snapdragon 62511

Видео дня: разгон грузовика Tesla Semi: На видео засняли разгон Tesla Semi39

Samsung останется новым лидером полупроводникового рынка и по итогам всего года: Samsung обойдёт Intel на полупроводниковом рынке на 4,6 млрд долларов5

Появилось первое изображение смартфона Honor V10: Спереди смартфон Honor V10 будет похож на Mate 10 Lite и Honor 7X8

Специалисты Apple разработали программное решение VoxelNet для улучшения работы лидаров у беспилотных авто: Специалисты Apple опубликовали статью, касающуюся технологий беспилотных авто6

Эпоха доминирования Apple закончилась. OnePlus 5T существенно опережает iPhone X в скорости запуска приложений: OnePlus 5T оказался быстрее iPhone X123

В следующем году смартфоны iPhone могут получить поддержку двух карт SIM: Смартфоны iPhone 2018 года будут поддерживать две карты SIM64

MSI Optix MAG24C — не самый типичный игровой монитор с изогнутой панелью : Монитор MSI Optix MAG24C имеет кадровую частоту до 144 Гц

Все смартфоны с ОС Android отправляют Google данные о своём местоположении, даже когда соответствующая функция отключена: Смартфоны с Android незаконно собирают данные о местоположении пользователей70

Смартфон Wileyfox Pro — слабая аппаратная начинка, широкие рамки дисплея и умирающая ОС Windows 10 Mobile: Цена устройства составит около 250 долларов27

Смартфон BlackBerry KeyTwo с 6 ГБ ОЗУ замечен в GeekBench: Все указывает на то, что это преемник BlackBerry Keyone

Uber заплатила хакерам $100 тыс., чтобы скрыть факт кражи данных 50 млн пользователей: Инцидент произошел в октябре прошлого года7

Ноутбук Asus ROG Strix GL702ZC, оснащенный CPU AMD Ryzen 7 1700 и GPU AMD Radeon RX 580, оценен в $1500: Asus ROG Strix GL702ZC можно заказать в США и в Великобритании16

Ноутбук Microsoft Surface Book 2 в играх разряжается, даже будучи подключенным к розетке: Ноутбук Microsoft Surface Book 2 не подходит в качестве геймерского решения29

Apple купила компанию Vrvana, которая специализируется на технологиях дополненной реальности: Технологии Vrvana могут быть использованы Apple при создании своей собственной гарнитуры или очков дополненной реальности5

Смартфон Xiaomi Mi Mix 3 может получить два экрана, один из которых будет занимать всю лицевую панель: Прототип, определенно, заслуживает внимания14

Xiaomi перестанет обновлять прошивки шести моделей смартфонов: Xiaomi «снимет с довольствования» модели Mi 2/2S, Mi 4i, Redmi Note 4G, Redmi 2, Redmi 2 Prime и Mi Note8

Foxconn снова использовала детский труд для сборки смартфонов Apple: В сборке iPhone X на фабрике Foxconn участвовало 3000 школьников155

Показатели Compal, Foxconn и Inventec будут расти благодаря спросу на умные АС: Inventec уже заявила, что планирует прекратить принимать заказы на производство товаров с низкой маржой

Дизайн смартфона Samsung Galaxy S9 раскрыл производитель чехлов: Первое изображение чехла для Samsung Galaxy S9 указывает на наличие разъёма для наушников7

Samsung улучшит работу сканера радужной оболочки глаза и системы распознавания лиц, но лишь на уровне ПО: Samsung хочет улучшить работу своих биометрических систем идентификации20

В Корее началась программа Upgrade to Galaxy, которая позволяет желающим опробовать Galaxy S8 и Note 8: Плата за месячный тест-драйв составит 45 долларов4

Xiaomi открыла третью фабрику в Индии: В данный момент каждую минуту завод выпускает по 7 аккумуляторов

Meizu может отказаться от использования дополнительного дисплея в своих смартфонах: Кроме того, новинка должна получить дисплей с соотношением сторон 18:9 и узкими рамками вокруг экрана2

Чтобы купить Qualcomm компании Broadcom нужно увеличить своё предложение «всего» на 10 долларов за акцию: При цене в 80 долларов за акцию компания Qualcomm согласится на сделку с Broadcom

30 ноября Samsung Bixby получит поддержку третьего языка: О поддержке русского речь пока не идет

Adata XPG Storm — активная система охлаждения для SSD формата M.2, оснащённая вентилятором с огромной скоростью вращения: СО Adata XPG Storm получила вентилятор и подсветку RGB7

Сервер HPE ProLiant DL385 Gen10 с процессорами AMD Epyc установил два новых мировых рекорда: AMD хвастает достижениями серверов на базе её CPU Epyc3

997
1318

iXBT TV

  • Обзор материнской платы Z370 Aorus Gaming 7 под процессоры Coffee Lake

  • Обзор аккумуляторной дрели-шуруповерта Bosch GSR 12V-15 FC Professional

  • Заводские экзоскелеты, обновление Firefox, слишком умные наушники

  • Репортаж с конференции Supercomputing 2017 (SC17), день 3: стенд группы компаний РСК

  • Репортаж с конференции Supercomputing 2017 (SC17), день 2: стенд Intel

  • Репортаж с конференции Supercomputing 2017 (SC17), день 1: рейтинг Top500

  • Обзор кинотеатрального DLP-проектора LG PF1000U со встроенным ТВ-тюнером

  • Камера Panasonic G9, унитазный робот, игровой смартфон, кепка для водителей

  • Обзор портативной беспроводной колонки Sven PS-460

  • Обзор напольного пылесоса Tefal Silence Force 4A TW6477 с одноразовыми мешками для сбора мусора

  • Обзор сверхширокоугольного зум-объектива Canon EF 16-35mm f/2.8L III USM

  • Обзор изогнутого 34-дюймового IPS-монитора LG 34UC99 с соотношением сторон 21:9 и белым корпусом

1212

Календарь

август
Пн
Вт
Ср
Чт
Пт
Сб
Вс

Рекомендуем почитать