Word dokumentumok veszélyeztetik a bankkártyákat

Sokat tanult a régimódi makróvírusoktól az a kártékony program, amely bank- és hitelkártya információkat igyekszik megkaparintani.
 

Mivel manapság viszonylag keveset lehet hallani a Word dokumentumokban, illetve egyéb állományokban terjesztett makróvírusokról, ezért azt gondolhatnánk, hogy teljesen kihaltak. Azonban ez koránt sincs így, hiszen közbe-közbe felbukkan egy-egy példányuk, amikkel igencsak óvatosan kell bánni. Ezt kiválóan szemlélteti a FireEye legutóbbi felfedezése is, miszerint egy olyan kártékony program indult hódító útjára, amely bankkártyák elfogadására alkalmas POS-terminálokat veszélyeztet, és azokról próbál minél több bizalmas adatot kiszivárogtatni.

Vírusterjesztés Word dokumentummal

Az új, NitlovePoS névre keresztelt kártékony program elsősorban a terjedési mechanizmusában tér el az eddig leleplezett, POS-kompatibilis kártevőktől. Az újdonsült jövevény ugyanis egy makróvírus segítségével próbál felkerülni a számítógépekre. 

Az első lépcsőben a felhasználó egy elektronikus levél mellékleteként kap egy Word dokumentumot. A fertőzött küldeménynek általában a "My Resume" vagy az "Any Openings" kifejezések szerepelnek a tárgyában. Amennyiben a címzett a csatolt dokumentumot megnyitja, akkor a Word alkalmazásban (alapértelmezett beállítások mellett) egy figyelmeztetést kap, miszerint makrókat kellett letiltani. A csalók erre az esetre is gondoltak, ugyanis a dokumentumba gondosan beleírták, hogy mit kell tennie a felhasználónak ahhoz, hogy minden tartalmat láthasson. Ha bedől a trükknek, és engedélyezi a makrókat, akkor ugyan nem fog újabb tartalmakat látni, viszont a háttérben a makró letölt a számítógépre egy kártékony fájlt általában dro.exe néven, amit aztán el is indít. A betöltődő kártékony kód kapcsolódik egy vezérlőszerverhez, amelyről további ártalmas fájlokat, illetve utasításokat fogad. E kiszolgálón a FireEye kutatói megannyi károkozó nyomára akadtak, de ez esetben arra a pos.exe nevű fájlra élezték ki a vizsgálataikat, amely a NitlovePoS-hoz kötődött.


A fertőzött Word dokumentum - Forrás: FireEye

Amikor a NitlovePoS felkerül egy rendszerre, akkor azon csak akkor indul el, ha "-" kapcsolóval hívják meg a pos.exe fájlt. Ha elmarad a "-" paraméter, akkor a trójai semmit nem tesz. Ennek azért van jelentősége, mert ezáltal a NitlovePoS képes lehet arra, hogy automatizált víruselemző megoldásokat ejtsen át azt a látszatot keltve, hogy nem is egy ártalmas kódról van szó. 

A kitaposott út esete

Az új POS-kompatibilis kártevő a betöltődését követően már nem szolgál sok újdonsággal. A "System" és a "System Idle Process" folyamatok kivételével mindent kémlel. A különféle folyamatokhoz tartozó memóriaterületeket pásztázza, hogy bank-, illetve hitelkártyákhoz tartozó (track 1 és track 2) adatokat gyűjtsön össze. Amennyiben ez sikerül számára, akkor a megkaparintott információkat kiszivárogtatja a terjesztőinek titkosított, SSL kapcsolatokon keresztül. Emellett a vezérlőszerverével való folyamatos kommunikációjával lehetőséget ad arra, hogy az adattolvajok egy központi adminisztrációs felületen keresztül nyomon kövessék a károkozó ténykedését.


A központi adminisztrációs felület - Forrás: FireEye 

A POS kompatibilis kártékony programok miatt egyre nagyobb figyelmet kell szentelni a megfelelő vírusvédelem kialakítására és a terminálok kellő mértékű izolációjára. Nem elképzelhetetlen, hogy a közeljövőben a biztonsági cégek előrukkolnak olyan termékekkel, amelyek kifejezetten a POS-terminálok védelmét lesznek hivatottak ellátni, de addig hagyományos eszközökkel kell felvenni a kesztyűt a támadókkal szemben.
 
  1. 4

    Az nginx fejlesztői egy fontos hibajavítást tettek elérhetővé.

  2. 4

    A Microsoft IIS is érintett a legutóbb feltárt DoS-sérülékenység által.

  3. 4

    Az Apache HTTP Serverben is megtalálható HTTP/2 Bomb sérülékenység.

  4. 3

    A Zyxel két biztonsági hibáról számolt be.

  5. 3

    A TP-Link egyes Archer routereihez biztonsági frissítést adott ki.

  6. 3

    Az Rsync kapcsán hat biztonsági hibára derült fény.

  7. 3

    A Samsung tíz biztonsági hibáról számolt be az Exynos kapcsán.

  8. 4

    A Google 124 biztonsági rést foltozott be az Androidon.

  9. 4

    Az IBM Security SOAR három biztonsági hiba miatt kapott frissítést.

  10. 4

    A Google Chrome frissítésével 151 sebezhetőséget lehet megszüntetni.

Partnerhírek
Chatbotok és szelfik: így formálja a digitális világ a gyerekek biztonságát

Gyermeknap közeledtével érdemes arra is gondolni, milyen digitális környezetben nőnek fel ma a gyerekek és ebben milyen szerepet játszanak az egyre népszerűbb AI chatbotok.

Már többmilliós letöltésnél jár az új Androidos csalás

Az ESET kiberbiztonsági kutatói egy új, CallPhantom névre keresztelt androidos csalássorozatot azonosítottak a Google Play áruházban, amely valótlan ígéretekkel próbál pénzt kicsalni a felhasználóktól.

hirdetés
Közösség