Odkrycie trojana zagrażającego SAP

Rosyjska firma antywirusowego Doctor Web ostrzega użytkowników o złośliwym programie, który celują w oprogramowanie dla przedsiębiorstw SAP. Szkodnik ten jest członkiem rodziny trojanów szeroko nazwanych w bankowości Trojan.PWS.Ibank. Programy te kradną hasła wprowadzanych przez użytkowników, jak i inne poufne informacje.
Analitycy Doctor Web witryny przeprowadził kompleksowe badanie tego zagrożenia. W porównaniu z innym złośliwym oprogramowaniem rodziny Trojan.PWS.Ibank, gatunek ten posiada zmodyfikowaną architekturę bota; jej IPC (komunikacja między procesami) procedury zostały zmienione, a jego podprogramy SOCKS5 zostały usunięte. W tym samym czasie, wewnętrzne rutynowe szyfrowanie trojana pozostało niezmienione. Ponadto, podobnie jak w innych programach Trojan.PWS.Ibank, ładunek malware jest zapakowane w oddzielnej bibliotece dołączanej dynamicznie i wykorzystuje ten sam protokół do komunikacji z dowództwem intruzów i serwerem sterującym.
Instalator trojana może wykryć, czy jest ona uruchomiona pod debugger lub na maszynie wirtualnej, co utrudnia jego analizę. Sprawdza również, czy jest on prowadzony w ramach Sandboxie. Trojan działa w wersjach 32 - bitowych i 64 - bitowych systemach Windows i używa różnych metod do kompromisu z różnych platform. Główny moduł trojana może wykonać dwa nowe polecenia (w porównaniu z poprzednimi wersjami Trojan.PWS.Ibank). Jeden z nich włącza on/off funkcja blokującejd ziałania oprogramowania klienckiego bankowego, zaś drugi jest używany do programu z pliku konfiguracyjnego z serwera kontroli.
Inną ważną cechą malware Trojan.PWS.Ibank jest jego zdolność do wstrzykiwania swojego kodu do różnych procesów. Zaktualizowana wersja posiada również dodatkowe procedury w celu zweryfikowania nazwy uruchomionych aplikacji, w tym oprogramowania dla firm SAP. Suite SAP zawiera wiele komponentów do zarządzania podatków, sprzedaży i obrotu, a zatem obsługuje duże ilości poufnych informacji. Pierwsza wersja trojana, który sprawdza dostępność oprogramowania SAP w zainfekowanym systemie, rozprzestrzeniała się za pośrednictwem Internetu, jak już w czerwcu: został dodany do bazy wirusów Dr.Web jako Trojan.PWS.Ibank.690. Najnowsza modyfikacja jest oznaczony jako Trojan.PWS.Ibank.752. Przypomnijmy, że programy Trojan.PWS.Ibank zawierają szeroki wachlarz szkodliwych funkcji, do których należą:
- Kradzież haseł wprowadzanych przez użytkowników i przesyłania danych do przestępców.
- Blokowanie dostępu do stron internetowych antywirusowych firmy.
- Wykonywania poleceń z serwera kontroli.
- Uruchamianie serwera proxy i serwer VNC na zainfekowanym komputerze.
- Zadaje nieodwracalne uszkodzenie systemu operacyjnego lub sektorów startowych.

Eksperci ds. bezpieczeństwa nie mogą nie być zaniepokojeni wzrostem zainteresowania twórców wirusów w SAP i ERP programów napastnicy mogą wykorzystywać takie technologie do kradzieży informacji biznesowych o znaczeniu krytycznym przetwarzane przez tych rozwiązań. Jednak warto zauważyć, że do tej pory, trojany z Trojan.PWS.Ibank rodziny nie podejmowały żadnego destrukcyjnego działania w odniesieniu do oprogramowania SAP, lecz sprawdzenie, czy jest on obecny w zainfekowanym systemie i starają się wprowadzić swój kod do odpowiedniego procesu, jeśli jest uruchomiony. Możliwe jest, że twórcy wirusów mają zamiar zrealizować złośliwy potencjał do ich dyspozycji w najbliższych dniach. Eksperci ds. bezpieczeństwa nie mogą nie być zaniepokojeni wzrostem zainteresowania twórców wirusów w programach SAP i ERP: Napastnicy mogą wykorzystywać takie technologie w celu kradzieży informacji biznesowych o znaczeniu krytycznym przetwarzane przez tych rozwiązań.
Do tej pory, trojany z Trojan.PWS.Ibank rodziny nie podejmują żadnego destrukcyjne działania w zakresie oprogramowania SAP, lecz sprawdzają, czy jest on obecny w zainfekowanym systemie i starają się wprowadzić swój kod do odpowiedniego procesu, jeśli jest on uruchomiony. Jest bardzo możliwe, że twórcy wirusów kładą podwaliny dla przyszłego szkodliwego czynu.

2013-11-22
Aktualności
Dr.Web Katana – produkt nowej generacji
czytaj dalej ...
Nowa wersja - Dr.Web 11 dla Windows
czytaj dalej ...
Zmiana telefonów
czytaj dalej ...
Aktualizacja Dr.Web Enterprise Security Suite 10.0
czytaj dalej ...
Doctor Web zachęca użytkowników do przesiadki na Dr.Web 10.0
czytaj dalej ...
Biegi

Szybki kontakt

e-mail: biuro@drweb32.pl
tel. kom. biuro: +48 600 422 333 po godz. 15