Carber
| carber | |
|---|---|
| Tipo di | Troiano |
| Anno di apparizione | 2011 |
Carberp è un programma Trojan e un gruppo di hacker con lo stesso nome. Nel 2013, Kaspersky.ru ha incluso questo Trojan nei "Magnificent Four Banking Trojans" [1] .
Cronologia della creazione
Il Carberp Trojan è stato creato nel 2011 da fratelli di Mosca per rubare informazioni riservate e svolgere attività fraudolente nel settore bancario in Russia. Secondo il Ministero dell'Interno, il gruppo criminale è stato creato per accedere ai personal computer utilizzati per lavorare con i sistemi Banca-Cliente tramite software dannoso [2] .
Con l'aiuto di un Trojan, i criminali si sono collegati ai personal computer, grazie ai quali hanno trasferito fondi su conti prestabiliti. Carberp ha trasmesso le informazioni a un server speciale che gestisce il Trojan.
Carberp ha attaccato banche in Russia e Ucraina [3] .
Il principio dell'introduzione di codice dannoso
Durante l'analisi di uno dei contagocce di Carberp, è stata scoperta una tecnica per iniettare codice dannoso in processi Windows affidabili basati sul codice Power Loader [4] . Innanzitutto, il contagocce apre una delle sezioni pubbliche, quindi scrive uno shellcode alla fine di ciascuna di esse. Inoltre, il contagocce funziona secondo lo schema Gapz, con alcune modifiche al codice. Il passaggio finale consiste nell'iniettare codice dannoso nel processo explorer.exe, che è considerato attendibile. Questo viene fatto per bypassare i programmi antivirus ed eseguire le azioni necessarie al Trojan come processo affidabile [5] .
I plug-in forniti con il Trojan rimuovevano i programmi antivirus dal sistema infetto e rimuovevano anche le tracce dell'attività del Trojan. Successivamente, il Trojan ha iniziato a utilizzare la crittografia delle informazioni da esso trasmesse [1] .
Cnews ha riassunto le azioni del Carberp Trojan [ 3] come segue:
Carberp sfrutta anche 4 vulnerabilità nei sistemi operativi della famiglia Windows per elevare i privilegi degli utenti, il che le consente di rubare fondi anche da quei computer di rete aziendali che hanno accesso a RBS, ma non hanno diritti di amministratore. Inoltre, Carberp è in grado di combinare i PC infetti in una botnet di centinaia di migliaia di computer.
Modifica software bancario
Carberp modifica la Java Virtual Machine . Apporta modifiche al software bancario scritto in Java utilizzando la libreria Javassist, che è in grado di gestire il bytecode eseguibile Java ("al volo"). Il Trojan Carberp utilizza questo metodo per attaccare il sistema bancario online iBank 2 di BIFIT. Dopo che il client ha utilizzato iBank 2 sul computer infetto, il codice inizia a caricare il componente aggiuntivo AgentX.jar, quindi viene avviata la libreria Javassist. Java/Spy.Banker [5] viene utilizzato per la modifica rapida dei documenti di pagamento .
Dopo che tutte le modifiche necessarie saranno state aggiunte a iBank2, gli aggressori avranno il pieno controllo su tutti i pagamenti effettuati tramite questo software bancario. iBank2 di BIFIT non controlla l'integrità del suo codice, quindi la fuga di informazioni sulle transazioni di denaro diventa incontrollabile. Tutte le transazioni di pagamento passano attraverso gli aggressori che controllano il Carberp Trojan. Inoltre, gli analisti notano che il modulo Java/Spy.Banker è in grado di bypassare i sistemi di autenticazione a due fattori utilizzando password monouso [5] .
Cattura di criminali informatici
Dall'inizio di novembre 2010, il Ministero degli affari interni russo, insieme al Servizio di sicurezza federale e al Gruppo IB, ha lavorato per catturare i criminali informatici. Nel gennaio 2011 gli investigatori hanno identificato il capo del gruppo di criminali informatici. Nel corso dell'anno sono riusciti a identificare altri sette suoi complici. Tutti loro sono stati arrestati. I criminali hanno rubato più di 60 milioni di rubli e circa 2 milioni di dollari [6] .
Il 19 marzo 2013, grazie alla collaborazione con l'FSB russo , il Servizio di sicurezza dell'Ucraina è riuscito ad arrestare altre 16 persone che hanno sviluppato e distribuito Trojan.Carberp [7] .
Tuttavia, come notato da kaspersky.ru nell'ottobre 2013, il Trojan stesso non poteva essere completamente eliminato. All'inizio il suo codice è stato offerto per 40mila dollari, poi è stato reso pubblicamente disponibile [1] .
Note
- ↑ 1 2 3 "Magnifici" quattro Trojan bancari (russi) ? . kaspersky.ru (21 ottobre 2013). Estratto il 12 novembre 2021 . Archiviato dall'originale il 12 novembre 2021.
- ^ Gli organizzatori del gruppo di hacker Carberp condannati a Mosca . RIA Novosti (21 aprile 2014). Estratto il 12 novembre 2021 . Archiviato dall'originale il 12 novembre 2021.
- ↑ 1 2 Pubblicazione su Internet sulle alte tecnologie . www.cnews.ru _ Estratto il 12 novembre 2021 . Archiviato dall'originale il 12 novembre 2021.
- ↑ I contagocce Gapz e Redyms si basano sul codice Power Loader . Habr (25 marzo 2013). Estratto il 12 novembre 2021 . Archiviato dall'originale il 12 novembre 2021.
- ↑ 1 2 3 Carberp: La storia infinita . Habr (26 marzo 2013). Estratto il 12 novembre 2021 . Archiviato dall'originale il 12 novembre 2021.
- ↑ Le agenzie russe sconfiggono la banda di Carberp . threatpost.com (20 marzo 2012). Estratto il 12 novembre 2021 . Archiviato dall'originale il 12 novembre 2021.
- ↑ I creatori di Trojan.Carberp sono stati condannati a cinque anni di carcere . www.ferra.ru (9 luglio 2013). Estratto il 12 novembre 2021 . Archiviato dall'originale il 12 novembre 2021.