Модульний банківський троян атакує користувачів Windows

Модульний банківський троян атакує користувачів Windows

«Доктор Веб» попереджає про появу нової шкідливої програми, створеної з метою розкрадання коштів з банківських рахунків користувачів Інтернету.


Зловред відноситься до сімейству Trojan.Gozi, представники якого вже досить тривалий час «гуляють» просторами Всесвітньої мережі. Новий троян отримав позначення Trojan.Gozi.64: як і попередники, він атакує комп'ютери під управлінням операційних систем Windows.


Особливість шкідливої програми полягає в тому, що вона повністю складається з окремих завантажуваних плагінів. Модулі скачуються з керуючого сервера спеціальною бібліотекою-завантажувачем, при цьому протокол обміну даними використовує шифрування. Зловред, зокрема, може отримувати плагіни для браузерів, за допомогою яких виконуються веб-інжекти. Конфігурація цих веб-інжектів визначається цілями зловмисників.

Встановлено, що троян може використовувати плагіни для Microsoft Internet Explorer, Microsoft Edge, Google Chrome і Mozilla Firefox. Встановивши відповідний модуль, зловред отримує з керуючого сервера ZIP-архів з конфігурацією для виконання веб-інжектів. У результаті троян може вбудовувати в переглядаються користувачем веб-сторінки довільний вміст - наприклад, підроблені форми авторизації на банківських сайтах і в системах банк-клієнт. При цьому, оскільки модифікація веб-сторінок відбувається безпосередньо на зараженому комп'ютері, URL такого сайту в адресному рядку браузера залишається коректним, що може ввести користувача в оману.

Таким чином, троян дозволяє кіберзлочинцям красти банківські дані, які потім можуть бути використані для зняття коштів жертви. Додатково троян може фіксувати натискання клавіш, красти облікові дані з поштових клієнтів і виконувати інші функції. 

Image

Publish modules to the "offcanvas" position.