Symantec: В сети Интернет появился новый банковский троян

SymantecКорпорация Symantec сообщает об обнаружении нового банковского трояна Trojan.Neloweg, способного украсть данные пользователей, в том числе банковские реквизиты.

В ходе исследования специалисты компании Symantec обнаружили, что программа может украсть реквизиты пользователей, в том числе банковские.

Trojan.Neloweg работает таким же образом, как троян Zeus. Обе вредоносные программы определяют, на каком сайте находится пользователь, и добавляют туда специальный JavaScript. Однако если Zeus использует свой файл конфигурации, то Trojan.Neloweg хранит данные на вредоносном сервере.

Map1

На иллюстрации изображена часть списка страниц на сайтах банков, попавших под угрозу.

Bank saiti pod ugrozoi Dannie na wredonosnom servere

При переходе на известную страницу банка, Trojan.Neloweg маскирует часть страницы белым цветом, используя скрытый тег DIV, и запускает свой код JavaScript, расположенный на специальном сервере.

Наиболее популярными из используемых браузеров являются Firefox и Internet Explorer, которые используются большинством (более 50%) пользователей. Троян также атакует браузеры, использующие движки Trident (Internet Explorer), Gecko (Firefox), и WebKit (Chrome/Safari). Использование других браузеров для атак связано с тем, что:

  • злоумышленники хотят охватить как может больше целей;
  • некоторые люди специально используют не самые известные браузеры для онлайн банкинга, чтобы обеспечить дополнительную безопасность.


Атаки на эти менее популярные браузеры повышает вероятность того, что именно они используются для работы с банковскими системами.

Троян стремится украсть не только банковские реквизиты, но также другие логины и пароли. Чтобы добиться этого авторы кода придали браузерам функции ботов.

Cod-bot

Из предоставленного скриншота видно, что браузер (в данном случае Firefox) теперь может работать как бот и выполнять команды. Он может обработать контент страницы, на которой находится, перенаправить пользователя на другую страницу, украсть пароли, запустить приложение или даже уничтожить себя. К сожалению, функция самоуничтожения несколько избыточна, так она удаляет критически важные системные файлы и не дает пользователю войти в систему.

Способ интеграции в Firefox также уникален. Ранее можно было наблюдать угрозы, которые создают вредоносные дополнения браузеров. Поэтому пользователи, отключившие плагины, могли чувствовать себя в безопасности. Но с Trojan.Neloweg такие меры бесполезны. Являясь компонентом, он не отображается на панели расширений Firefox в отличие от других дополнений и плагинов. Более того, используя архитектуру Firefox, Neloweg заново себя создает или устанавливает при каждом подключении Firefox к сети Интернет.


Обновлено (05.04.2012 15:37)