Trojanac Zberp: čudovišni potomak Trojanaca Zeus VM i Carberp

Opisi virusa, 27.05.2014, 08:47 AM

Trojanac Zberp: čudovišni potomak Trojanaca Zeus VM i Carberp

Istraživači firme Trusteer nedavno su otkrili novog Trojanca koji je korišćen u napadima na korisnike više od 450 finansijskih institucija širom sveta, većinom u SAD, Velikoj Britaniji i Australiji.

Nova pretnja nazvana Zberp istraživačima je izgledala kao Zeus VM, nova verzija široko korišćenog Trojanca Zeus, koja je otkrivena u februaru i koja se od drugih verzija poznatog bankarskog Trojanca razlikovala pa tome što su njeni autori koristili steganografiju da bi sakrili konfiguracijske podatke unutar slika. Međutim, istraživači su primetili da se novi malver ponaša i kao malveri iz familije Trojanaca Carberp.

Analiza malvera otkrila je istraživačima Trusteera da je Zberp Trojanac nastao iz procurelih izvornih kodova Trojanaca Zeus i Carberp.

Kod Trojanca Zeus, verovatno najpoznatijeg bankarskog Trojanca, procureo je 2011. godine, i već ranije su ga kriminalne grupe koristile, prilagođavajući ponašanje ovog malvera svojim potrebama, ali i dodavanjem novih funkcionalnosti. Izvorni kod Trojanca Carberp ponuđen je na prodaju prošle godine.

Novi Trojanac omogućava sajber kriminalcima da dođu do osnovnih informacija o zaraženim računarima, kao što su imena računara i IP adrese, da prave snimke ekrana koje malver potom šalje serveru koji je pod kontrolom kriminalaca. Malver krade podatke unete u web forme, SSL sertifikate i podatke o FTP i POP3 nalozima. Zberp ima i neke opcionalne funkcionalnosti koje omogućavaju ubacivanje lažnog sadržaja u otvorene web stranice, MITB/MITM napade i VNC/RDP konkecije.

Zberp kombinuje i neke tehnike izbegavanja detekcije koje su nasleđene od Trojanaca Zeus i Carberp.

“S obzirom da je izvorni kod Trojanca Carberp procureo u javnost, imali smo teoriju da sajber kriminalcima neće trebati mnogo vremena da iskombinuju izvorni kod Carberp Trojanca sa kodom Zeusa i da stvore zlo čudovište”, kažu istraživači firme Trusteer. “To je bila samo teorija, ali pre nekoliko nedelja pronašli smo uzorke botneta Andromeda koji preuzimaju ovu hibridnu zver.”

Zberp koristi i neke druge tehnike koje je pozajmio od malvera ZeusVM da bi osigurao prisutvo na računaru i izbegao detekciju. Malver briše svoj registry ključ kada se pokrene i vraća ga nazad kada otkrije da se sistem gasi.

Zberp koristi SSL, da bi osigurao svoje komunikacije sa serverom za komandu i kontrolu i sprečio da ga otkriju proizvodi za mrežnu bezbednost.

Istraživači su upozorili da je Trojanac Zberp u trenutku kada je prvi put otkriven uspeo da izbegne detekciju većine antivirusnih rešenja.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi trojanac BloodyStealer krade Epic Games i Steam naloge

Novi trojanac BloodyStealer krade Epic Games i Steam naloge

Novi trojanac koji se prodaje na ruskim hakerskim forumima onima koji ga kupe nudi mogućnost krađe korisničkih naloga na popularnim servisima kao ... Dalje

Opasni bankarski trojanac u Google oglasima u rezultatima pretrage

Opasni bankarski trojanac u Google oglasima u rezultatima pretrage

Ako na pretraživačima poput Googlea tražite softver TeamViewer mogli biste naleteti na linkove koji bi vas mogli odvesti do lažnih sajtova na koji... Dalje

Nova varijanta malvera AdLoad prolazi neprimećena Appleovu XProtect odbranu od malvera

Nova varijanta malvera AdLoad prolazi neprimećena Appleovu XProtect odbranu od malvera

Nova varijanta malvera AdLoad provlači se kroz Appleovu ugrađenu antivirusnu tehnologiju XProtect i inficira Mac računare u okviru više kampanja k... Dalje

Novi trojanac FatalRAT širi se preko Telegrama

Novi trojanac FatalRAT širi se preko Telegrama

Sajber kriminalci koriste Telegram kanale da bi širili novog trojanca koji im omogućava daljinski pristup inficiranim uređajima (RAT). Istraživač... Dalje

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

LemonDuck je prvi put otkriven u Kini 2019. godine kao botnet koji je inficirane sisteme koristio za rudarenje kriptovalute Monero. Međutim, on je u ... Dalje