Bancomatele pot fi jefuite în câteva secunde fără a lăsa urme – Kaspersky

Bancomatele pot fi jefuite în câteva secunde, fără a lasă urme, prin intermediul atacurilor 'fileless', iar în spatele atacurilor încă nu se ştie cine se află, atrage atenţia joi, într-un comunicat, Kaspersky Lab.
Economica.net - J, 06 apr. 2017, 10:16
Bancomatele pot fi jefuite în câteva secunde fără a lăsa urme - Kaspersky

‘Într-o zi, angajaţii unei bănci au găsit un ATM gol: nu mai exista niciun ban, nici nu se vedeau urmele vreunei interacţiuni fizice cu dispozitivul sau ale vreunui program malware. După ce experţii Kaspersky Lab au analizat acest caz misterios, ei au reuşit să înţeleagă instrumentele infractorilor cibernetici folosite în jaf şi să reproducă ei înşişi atacul, descoperind o breşă de securitate în cadrul băncii. În februarie 2017, Kaspersky Lab a publicat rezultatele investigaţiei asupra misterioaselor atacuri fără niciun fişier (fileless) împotriva băncilor: infractorii au folosit in-memory malware ca să infecteze reţelele băncilor’, se arată în document.

Investigaţia a început după ce specialiştii băncii au recuperat şi distribuit către Kaspersky Lab două fişiere conţinând înregistrări malware de pe hard drive-ul ATM-urilor (kl.txt şi logfile.txt).

‘Acestea au fost singurele fişiere rămase în urma atacului. Nu a fost posibilă recuperarea malware-ului, deoarece, după efectuarea jafului, infractorii l-au şters. Dar chiar şi această cantitate infimă s-a dovedit suficientă pentru o investigaţie de succes. Printre fişierele-jurnal, experţii în securitate cibernetică au reuşit să identifice fragmente de informaţii în plain text care i-au ajutat să creeze o regulă Yara şi să găsească o mostră. Regulile YARA – simplificat, şiruri de caractere de căutare – îi ajută pe analişti să găsească, să grupeze, să clasifice mostre de malware similare şi să creeze conexiuni între ele. Acestea se bazează pe tipare de activitate suspecte în cadrul unor sisteme sau reţele ce prezintă similitudini. După o zi de aşteptare, experţii au găsit o mostră de malware: ‘tv.dll’ sau ‘ATMitch’, cum a fost denumită mai târziu. Aceasta a fost detectată de două ori: o dată în Kazahstan şi o dată în Rusia’, menţionează sursa citată.

Programul malware este instalat de la distanţă şi pus în executare pe un bancomat al băncii vizate, care este administrat remote.

‘După ce este instalat şi conectat la ATM, malware-ul ‘ATMitch’ comunică cu bancomatul ca şi cum ar fi un program legitim. Acest lucru face posibil ca atacatorii să pună în aplicare o listă de comenzi, cum ar fi să colecteze informaţii despre numărul bancnotelor din ATM-uri. Mai mult, le permite infractorilor să retragă bani la orice oră, doar prin atingerea unui buton. În general, infractorii încep prin a afla informaţii despre suma de bani pe care un aparat o are. După aceasta, un infractor poate să trimită o comandă pentru a scoate orice număr de bancnote, de la orice bancomat. După ce retrag banii în acest mod, infractorii nu mai trebuie decât să îi ia şi să plece. Un jaf de acest gen la un ATM durează doar câteva secunde. O dată ce un ATM este jefuit, malware-ul îi şterge urmele’, informează specialiştii în securitate ai companiei.

Potrivit acestora, încă nu se ştie cine este în spatele atacurilor. ‘tv.dll’ conţine elemente de limbă rusă, iar grupurile cunoscute care par să corespundă acestui profil sunt GCMAN şi Carbanak.

‘S-ar putea ca atacatorii să fie activi încă, dar nu vă îngrijoraţi! Combaterea acestor tipuri de atacuri necesită anumite cunoştinţe din partea specialiştilor în securitate care protejează organizaţia vizată. O breşă reuşită şi extragerea informaţiilor dintr-o reţea pot să fie efectuate doar cu instrumente comune şi legitime. După atac, infractorii pot să şteargă toate informaţiile care ar conduce la detectarea lor şi să nu lase nicio urmă. Pentru a răspunde acestor probleme, analiza memoriei devine o parte critică din analiza malware-ului şi a funcţiilor sale. Şi, aşa cum dovedeşte cazul nostru, un răspuns eficient la incident poate să contribuie chiar şi la rezolvarea unei infracţiuni cibernetice aparent perfecte’, a declarat Sergey Golovanov, principal security researcher la Kaspersky Lab.

Te-ar mai putea interesa și
Situație încurcată în cazul transferului jucătorului croat Nikola Vlasic la West Ham United. Clubul englez nu poate să plătească nici până acum ultima tranșă pentru el din cauza sancțiunilor impuse Rusiei
Situație încurcată în cazul transferului jucătorului croat Nikola Vlasic la West Ham United. Clubul englez nu poate ...
Zece milioane de dolari datorate clubului ŢSKA Moscova de către formaţia engleză de fotbal West Ham United rămân neplătite pe fondul sancţiunilor financiare impuse de Guvernul britanic din......
Trump nu e sigur că Iranul mai are program nuclear după atacurile israeliene
Trump nu e sigur că Iranul mai are program nuclear după atacurile israeliene
Preşedintele american Donald Trump a declarat vineri agenţiei Reuters că nu este clar dacă Iranul mai are un program ...
AmCham: România nu mai are luxul de a amâna deciziile dificile şi de a tergiversa asumarea unor politici care să răspundă şi urgenţelor momentului, cât şi unei viziuni pe termen lung
AmCham: România nu mai are luxul de a amâna deciziile dificile şi de a tergiversa asumarea unor politici care să răspundă ...
Întârzierea unui acord politic pentru formarea unui Guvern stabil care să-şi asume măsurile economice şi fiscale de ...
Woody Johnson, proprietarul clubului de fotbal american New York Jets, oferă 190 de milioane de lire sterline pentru preluarea acțiunilor lui John Textor la clubul de fotbal Crystal Palace
Woody Johnson, proprietarul clubului de fotbal american New York Jets, oferă 190 de milioane de lire sterline pentru preluarea ...
Proprietarul echipei de fotbal american New York Jets, Woody Johnson (foto), a oferit 190 de milioane de lire sterline pentru ...