Trojanac Zberp: čudovišni potomak Trojanaca Zeus VM i Carberp
Opisi virusa, 27.05.2014, 08:47 AM
Istraživači firme Trusteer nedavno su otkrili novog Trojanca koji je korišćen u napadima na korisnike više od 450 finansijskih institucija širom sveta, većinom u SAD, Velikoj Britaniji i Australiji.
Nova pretnja nazvana Zberp istraživačima je izgledala kao Zeus VM, nova verzija široko korišćenog Trojanca Zeus, koja je otkrivena u februaru i koja se od drugih verzija poznatog bankarskog Trojanca razlikovala pa tome što su njeni autori koristili steganografiju da bi sakrili konfiguracijske podatke unutar slika. Međutim, istraživači su primetili da se novi malver ponaša i kao malveri iz familije Trojanaca Carberp.
Analiza malvera otkrila je istraživačima Trusteera da je Zberp Trojanac nastao iz procurelih izvornih kodova Trojanaca Zeus i Carberp.
Kod Trojanca Zeus, verovatno najpoznatijeg bankarskog Trojanca, procureo je 2011. godine, i već ranije su ga kriminalne grupe koristile, prilagođavajući ponašanje ovog malvera svojim potrebama, ali i dodavanjem novih funkcionalnosti. Izvorni kod Trojanca Carberp ponuđen je na prodaju prošle godine.
Novi Trojanac omogućava sajber kriminalcima da dođu do osnovnih informacija o zaraženim računarima, kao što su imena računara i IP adrese, da prave snimke ekrana koje malver potom šalje serveru koji je pod kontrolom kriminalaca. Malver krade podatke unete u web forme, SSL sertifikate i podatke o FTP i POP3 nalozima. Zberp ima i neke opcionalne funkcionalnosti koje omogućavaju ubacivanje lažnog sadržaja u otvorene web stranice, MITB/MITM napade i VNC/RDP konkecije.
Zberp kombinuje i neke tehnike izbegavanja detekcije koje su nasleđene od Trojanaca Zeus i Carberp.
“S obzirom da je izvorni kod Trojanca Carberp procureo u javnost, imali smo teoriju da sajber kriminalcima neće trebati mnogo vremena da iskombinuju izvorni kod Carberp Trojanca sa kodom Zeusa i da stvore zlo čudovište”, kažu istraživači firme Trusteer. “To je bila samo teorija, ali pre nekoliko nedelja pronašli smo uzorke botneta Andromeda koji preuzimaju ovu hibridnu zver.”
Zberp koristi i neke druge tehnike koje je pozajmio od malvera ZeusVM da bi osigurao prisutvo na računaru i izbegao detekciju. Malver briše svoj registry ključ kada se pokrene i vraća ga nazad kada otkrije da se sistem gasi.
Zberp koristi SSL, da bi osigurao svoje komunikacije sa serverom za komandu i kontrolu i sprečio da ga otkriju proizvodi za mrežnu bezbednost.
Istraživači su upozorili da je Trojanac Zberp u trenutku kada je prvi put otkriven uspeo da izbegne detekciju većine antivirusnih rešenja.
Izdvojeno
Tiha oluja: novi kradljivac lozinki Storm menja pravila igre
Istraživači iz Varonisa otkrili su novu varijantu infostealer malvera pod nazivom Storm, koja prikuplja kredencijale pregledača, kolačiće sesije... Dalje
Malver DeepLoad kombinuje ClickFix i AI-generisani kod za izbegavanje detekcije
Nova kampanja malvera, nazvana DeepLoad, kombinuje socijalni inženjering i tehnike izbegavanja generisane veštačkom inteligencijom kako bi kompromi... Dalje
Novi malver Torg Grabber krade podatke iz više od 850 ekstenzija pregledača
Novi infostealer malver nazvan Torg Grabber krade osetljive podatke iz više od 850 ekstenzija pregledača, uključujući više od 700 ekstenzija za k... Dalje
Excel prilozi u lažnim mejlovima šire XWorm 7.2
Istraživači iz Fortinet FortiGuard Labs-a upozoravaju na novu kampanju koja koristi lažne poslovne mejlove za širenje XWorm malvera na Windows ra... Dalje
Lažni CAPTCHA navodi korisnike da sami instaliraju malver Amatera Stealer
Istraživači iz kompanije Blackpoint Cyber otkrili su novu kampanju u kojoj napadači koriste lažni CAPTCHA test kako bi naveli korisnike da sami po... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





