Nova verzija bankarskog Trojanca Gozi ojačana MBR rootkit komponentom

Opisi virusa, 23.04.2013, 10:16 AM

Nova verzija bankarskog Trojanca Gozi ojačana MBR rootkit komponentom

Izgleda da se slavilo prerano, kada je uhapšen autor bankarskog Trojanca Gozi, zajedno sa svojim saradnicima. Gozi je nastavio svoj pohod širom sveta, a posebno u SAD. Šta više, situacija sa ovim malverom je sada još gora. Istraživači firme Trusteer otkrili su novu verziju bankarskog Trojanca Gozi koja inficira Master Boot Record (MBR) kako bi osigurala trajnije prisustvo na računaru.

Master Boot Record (MBR) je sektor hard diska koji sadrži informacije o particijama hard diska i sistemskim fajlovima, a kod koji se nalazi u MBR se izvršava pre nego što se pokrene operativni sistem.

Autori malvera koji inficiraju MBR ustvari pokušavaju da daju svojim zlonamernim programima prednost u odnosu na antivirusni program instaliran na računaru.

Sofisticirani malveri koji imaju MBR rootkit komponenete, kao što je TDL4, koji je poznat i pod nazivima Alureon ili TDSS, su razlog zbog kojeg je Microsoft odlučio da zaštiti Windows 8, Secure Boot funkcionalnošću. Malveri kao što je TDL4 se teško otkrivaju i uklanjaju i mogu da „prežive“ proces reinstalacije sistema.

Iako su MBR rootkit-ovi obezbeđuju trajnije prisustvo malvera na računaru, retko se implementiraju u bankarske malvere. Jedan od takvih retkih izuzetaka je Mebroot rootkit koji je implementiran u Torpig (Sinowal/Anserin).

Novi Gozi MBR rootkit čeka da se pokrene Internet Explorer i zatim ubacuje maliciozni kod u proces. To omogućava malveru presretanje saobraćaja i ubacivanje koda u browser, što inače čini većina bankarskih Trojanaca.

Pojava nove verzije Trojanca Gozi ojačane MBR rootkit komponentom pokazuje da su sajber kriminalci nastavili da koriste ovaj malver bez obzira na to što je autor malvera zajedno sa svojim saradnicima uhapšen i optužen. Malver Gozi je do sada zarazio više od milion računara širom sveta prouzrokujući milionsku štetu, a krajem 2012. godine, Gozi je bio deo planiranog napada na američke banke. Autoru malvera, ukoliko bude proglašen krivim preti zatvorska kazna u trajanju do 95 godina.

Nova verzija malvera je veoma slična prethodnoj, sa izuzetkom MBR rootkit komponente, pa stručnjaci Trusteer-a pretpostavljaju da se novi rootkit prodavao na forumima koji okupljaju sajber kriminalce i da su ga autori malvera implementirali.

Za uklanjanje MBR rootkit-ova sa računara postoje namenski alati. Mnogi stručnjaci ipak preporučuju brisanje celog hard diska i ponovno kreiranje particija u slučaju infekcije računara nekom ovakvom pretnjom. S obzirom da uklanjanje ovakvih malvera zahteva malo više znanja, u slučaju da se ne snalazite, najbolje je kontaktirati tehničku podršku proizvođača antivirusa i potražiti pomoć stručnjaka.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni PDF editori u Google oglasima kriju malver TamperedChef

Lažni PDF editori u Google oglasima kriju malver TamperedChef

Istraživači iz Truesec-a i G DATA otkrili su novu kampanju sajber kriminalaca koji koriste Google oglase da bi usmerili žrtve na lažne sajtove gde... Dalje

Lažni imejlovi instaliraju malver UpCrypter na Windows računarima

Lažni imejlovi instaliraju malver UpCrypter na Windows računarima

FortiGuard Labs, istraživački tim kompanije Fortinet, otkrio je novu globalnu kampanju koja preko phishing mejlova širi malver UpCrypter. Ovaj malv... Dalje

PromptLock: era AI ransomware-a je počela

PromptLock: era AI ransomware-a je počela

Istraživači iz kompanije ESET otkrili su prvi AI ransomware, prototip nazvan PromptLock, koji koristi model Open AI za generisanje skripti koje cilj... Dalje

Posle Windowsa, ClickFix napadi i na Macu: malver Shamos krade lozinke i kripto novčanike

Posle Windowsa, ClickFix napadi i na Macu: malver Shamos krade lozinke i kripto novčanike

Iako se često misli da su Mac računari bezbedniji od Windowsa, nova kampanja koju je otkrio CrowdStrike pokazuje da su i macOS korisnici sve češć... Dalje

Lažna ChatGPT desktop aplikacija širi malver PipeMagic

Lažna ChatGPT desktop aplikacija širi malver PipeMagic

Microsoft je upozorio da se lažna verzija ChatGPT desktop aplikacije koristi za isporuku opasnog backdoora nazvanog PipeMagic, povezanog sa napadima ... Dalje