Trojanac Zberp: čudovišni potomak Trojanaca Zeus VM i Carberp
Opisi virusa, 27.05.2014, 08:47 AM

Istraživači firme Trusteer nedavno su otkrili novog Trojanca koji je korišćen u napadima na korisnike više od 450 finansijskih institucija širom sveta, većinom u SAD, Velikoj Britaniji i Australiji.
Nova pretnja nazvana Zberp istraživačima je izgledala kao Zeus VM, nova verzija široko korišćenog Trojanca Zeus, koja je otkrivena u februaru i koja se od drugih verzija poznatog bankarskog Trojanca razlikovala pa tome što su njeni autori koristili steganografiju da bi sakrili konfiguracijske podatke unutar slika. Međutim, istraživači su primetili da se novi malver ponaša i kao malveri iz familije Trojanaca Carberp.
Analiza malvera otkrila je istraživačima Trusteera da je Zberp Trojanac nastao iz procurelih izvornih kodova Trojanaca Zeus i Carberp.
Kod Trojanca Zeus, verovatno najpoznatijeg bankarskog Trojanca, procureo je 2011. godine, i već ranije su ga kriminalne grupe koristile, prilagođavajući ponašanje ovog malvera svojim potrebama, ali i dodavanjem novih funkcionalnosti. Izvorni kod Trojanca Carberp ponuđen je na prodaju prošle godine.
Novi Trojanac omogućava sajber kriminalcima da dođu do osnovnih informacija o zaraženim računarima, kao što su imena računara i IP adrese, da prave snimke ekrana koje malver potom šalje serveru koji je pod kontrolom kriminalaca. Malver krade podatke unete u web forme, SSL sertifikate i podatke o FTP i POP3 nalozima. Zberp ima i neke opcionalne funkcionalnosti koje omogućavaju ubacivanje lažnog sadržaja u otvorene web stranice, MITB/MITM napade i VNC/RDP konkecije.
Zberp kombinuje i neke tehnike izbegavanja detekcije koje su nasleđene od Trojanaca Zeus i Carberp.
“S obzirom da je izvorni kod Trojanca Carberp procureo u javnost, imali smo teoriju da sajber kriminalcima neće trebati mnogo vremena da iskombinuju izvorni kod Carberp Trojanca sa kodom Zeusa i da stvore zlo čudovište”, kažu istraživači firme Trusteer. “To je bila samo teorija, ali pre nekoliko nedelja pronašli smo uzorke botneta Andromeda koji preuzimaju ovu hibridnu zver.”
Zberp koristi i neke druge tehnike koje je pozajmio od malvera ZeusVM da bi osigurao prisutvo na računaru i izbegao detekciju. Malver briše svoj registry ključ kada se pokrene i vraća ga nazad kada otkrije da se sistem gasi.
Zberp koristi SSL, da bi osigurao svoje komunikacije sa serverom za komandu i kontrolu i sprečio da ga otkriju proizvodi za mrežnu bezbednost.
Istraživači su upozorili da je Trojanac Zberp u trenutku kada je prvi put otkriven uspeo da izbegne detekciju većine antivirusnih rešenja.

Izdvojeno
MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima

Istraživači iz FortiGuard Labs upozoravaju na novi malver nazvan MostereRAT, koji se širi putem phishing kampanje i cilja korisnike Windows uređaj... Dalje
“Besplatni” krekovani program može biti skupa lekcija

Istraživači iz kompanije Trend Micro upozoravaju na novu kampanju Atomic macOS Stealer (AMOS) malvera, koji cilja korisnike macOS-a maskirajući se ... Dalje
Seksualna ucena (sextortion): sajber kriminalci imaju novi trik

Sajber kriminalci podigli su sextortion (seksualnu ucenu) na viši nivo sa malverom koji veb kamerom slika korisnike koji gledaju pornografiju. Seksua... Dalje
Lažni PDF editori u Google oglasima kriju malver TamperedChef

Istraživači iz Truesec-a i G DATA otkrili su novu kampanju sajber kriminalaca koji koriste Google oglase da bi usmerili žrtve na lažne sajtove gde... Dalje
Lažni imejlovi instaliraju malver UpCrypter na Windows računarima

FortiGuard Labs, istraživački tim kompanije Fortinet, otkrio je novu globalnu kampanju koja preko phishing mejlova širi malver UpCrypter. Ovaj malv... Dalje
Pratite nas
Nagrade