URLzone - takiego trojana jeszcze nie widziałeś

Eksperci firmy Finjan zidentyfikowali nowy typ trojana, służącego do kradzieży środków z internetowych kont bankowych. URLzone reprezentuje nową generację robaków - może nie tylko wykraść dane logowania do konta, ale również obliczyć - w oparciu o stan konta - ile pieniędzy wykraść oraz spreparować saldo rachunku.
Ranking PC World - pakiety Internet Security

Zwykle infekcja komputera złośliwym oprogramowaniem następuje w wyniku otwarcia wiadomości e-mail i kliknięcia linku prowadzącego do strony je dystrybuującej bądź też odwiedzenia witryny, na której przestępcy umieścili taki program. W wypadku trojana URLzone cyberprzestępcy posłużyli się oprogramowaniem malware o nazwie LuckySpoilt, wykorzystującym luki w przeglądarkach internetowych do instalacji trojana.

URLzone po zagnieżdżeniu w systemie pozostaje uśpiony do momentu, gdy użytkownik wejdzie na stronę internetową banku. Trojan wykrywa to zdarzenie, analizuje stan konta ofiary i kalkuluje kwotę, którą może ukraść bez wzbudzania podejrzeń. Korzysta z predefiniowanych, minimalnych i maksymalnych wartości, których nie może przekroczyć, by nie zaalarmować bankowych systemów bezpieczeństwa.

Następnie trojan dokonuje transferu środków komunikując się z serwisem bankowym bez wiedzy użytkownika - przesyła żądania dostępu do serwera banku i otrzymuje odpowiedzi, których nie wyświetla przeglądarka. Użytkownik nie wie nawet, że z jego rachunku właśnie dokonywany jest przelew.

Pieniądze przesyłane są na rachunek osoby, nieświadomie biorącej udział w przestępczym procederze - jej zadaniem jest przyjmowanie wykradzionych funduszy i przesyłanie ich dalej, najczęściej za granicę. Cybeprzestępcy często "wynajmują" takich użytkowników specjalnie w tym celu, ale ich konta są wykorzystywane ograniczoną ilość razy.

Trojan ukrywa też cały proces, kasując z konta informacje o dokonanym transferze i wyświetla fałszywy stan rachunku. URLzone przechowuje także logi z danymi identyfikatorem i hasłem użytkownika, wykonuje zrzuty ekranowe oraz śledzi inne konta internetowe, wymagające logowania (np. pocztę Gmail, profile Facebooka, usługę PayPal, itp.).

Trojan nowej generacji

Badacze Finjan dokonali analizy kont klientów kilku niemieckich banków. Odkryli, że trojan komunikuje się z serwerem na Ukrainie, skąd pobiera instrukcje.

Strony rozpowszechniające malware zostały odwiedzone za pośrednictwem ok. 90 tys. pecetów, z czego 6,4 tys. zostało zainfekowane. Kilkuset użytkowników z tej liczby straciło w ten sposób pewną kwotę pieniędzy. W ciągu nieco ponad trzech tygodni sierpnia br. cyberprzestępcy używający trojana zdołali wykraść z e-kont prawie 300 tysięcy euro. Eksperci Finjan szacują, że roczny zysk cybergangu używającego trojana URLzone mógłby wynieść nawet 5 mln. euro.



Bardziej znane trojany takie jak Zeus czy Clampi przynosiły swoim twórcom zyski w wysokości milionów dolarów wykradanych dziennie z bankowych e-kont. URLzone jest od nich jednak bardziej zaawansowany - posiadacz rachunku zachowuje (jak się okazuje) złudne poczucie kontroli nad swoimi finansami.

Szczegółowe informacje o trojanie URLzone znaleźć można w raporcie firmy Finjan (plik w formacie PDF).
Tagi: trojan, koń trojański, robak, malware, wirusy, cybeprzestępczość, e-banki, bankowość elektroniczna
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (42)

~ad

21-02-2010 12:58

to wszystko pryszcz, załóżcie sobie konto w walucie, jeśli osiągacie dochody w walucie - jak chcecie zapłacić z konta w walucie która posiadacie, najpierw musicie sprzedać bankowi walutę, a potem ja ponownie kupić - to jest prawdziwe złodziejstwo. złodziejstwo narzucone przez ustawę.

~henek48

21-01-2010 18:20

u mnie sparkassa zablokowała dostęp online dopuki nie sformatuje dysku :-)

anonim

16-10-2009 19:24

Poprawka: LuckySploit to fuzzer, nie malware :) Tak samo jak oprogramowanie MetaSploit, nmap, nessus itp. nie są malwarami.

czytelnik

11-10-2009 10:15

Ciekawe.

luzik~

06-10-2009 19:56

Ludzie SPOKO!! !! Tak się składa, że polska bankowość elektroniczna jest jedną z lepszych i to nie tylko w Europie. Czyżby więc byłoby to dziennikarskie poszukiwanie sensacji? Chyba TAK. ;)

pcs

06-10-2009 17:51

Niestety, tokeny nie są tu wystarczającym zabezpieczeniem. Karty kodów jednorazowych – zwykle tak, chociaż zależy to od implementacji. Problem nieskuteczności tokenów jest znany od kilku lat i ciągle się dziwię, że tak rzadko jest przez trojany wykorzystywany. Dziwię się, że w różnych rankingach zabezpieczeń kont internetowych, traktuje się tokeny jako świetne zabezpieczenie. Chociaż może się mylę? Nie śledziłem tematu ostatnio i może się coś poprawiło… W zarysie chodzi o to, że jednorazowe potwierdzenie tokenem, pozwala na wykonanie większej ilości transakcji w zadanym czasie. Fajne, prawda? Dodam jeszcze, że sposób opisany przez max-a został już z powodzeniem wykorzystany, jakieś dwa lata temu. (Niespecjalnie wierzę w potwierdzanie sms-em, może użytkownicy tego forum sprawdzą nr konta, ale większości się nie będzie chciało).

max

06-10-2009 09:49

re zal: a lynx też?;)

zal

06-10-2009 08:37

@szefo co do tego ma wersja 64bit? Chcesz sie pochwalic ze masz win7x64 to poprostu napisz bo dla takiego robaczka Twoje win7 i w dodatku ie8 nic nie poradzi. Autorzy pisali ze korzysta z luk w przegladarkach internetowych... Daj mi przyklad jednej przegladarki ktora owych luk nie ma, a bede z niej korzystac a Tobie na konto przeleje odpowiednia kwote :) ...co za niechlujstwo, pisac takie bzdury bez odpowiedniej wiedzy... PS. Linuksiarze :D Links tez ma luki :D

Carecki

04-10-2009 15:09

Nauczcie się wszyscy czytać ze zrozumieniem! TOKENY, i KODY jednorazowe na przygotowanych wcześniej zdrapkach czy czymś tam innym nic wam nie dadzą. Nie sprawdzi się absolutnie żadne zabezpieczenie, dopóki numer konta bankowego, na który robicie przelew, będzie się wyświetlał tylko na ekranie monitora - trojan będzie go podmieniał, a przelew ostatecznie pójdzie na inne konto. Jedyne zabezpieczenie, to jednorazowy kod w smsie, w którym też zawarte jest adresat przelewu - trzeba wtędy po prostu sprawdzić, czy numer się zgadza z tym, który wpisywaliśmy. Tego numeru trojan nie podmieni.

xyz

04-10-2009 12:22

Do ttt. Hasło sms jest potrzebne do każdego przelewu, czy to 1 grosz, czy 1 milion zł. Przynajmniej w moim banku tak jest. Dodatkowo każda próba logowania do konta jest rejestrowana.

olorin

01-10-2009 22:51

ja po jakimkolwiek przelewie na/z konta mam info o zmianie salda smsem na tel, więc nie ma mowy o braku informacji użytkownika.

markowski

01-10-2009 17:48

Nie wiem gdzie sa takie banki i tacy klienci,w moim banku można znać numer klienta,hasło a i tak aby dokonać przelewu trzeba posiadać specialną kartę numerową,bez tego nawet właściciel nic nie przetransferuje więc chyba ten trojan jest przereklamowany albo działa w innych systemach bankowych.

als

01-10-2009 17:02

@Mariusz ale nie w przypadku kiedy dany kod jest przypisany tylko do danej operacji. Poza tym to nie w mojej kwestii jest zabezpieczenie transakcji, a w kwestii banku.

max

01-10-2009 16:11

re zen: no właśnie, że do pokonania. Jeśli trojan rezyduje na Twoim systemie, to jedyne co mu potrzeba, to okazja. Podmieni Ci wysyłany numer konta w locie i nic nie zauważysz.

zen

01-10-2009 15:58

w eurobanku potrzebny jest nick (cyferki) + hasło (cyferki+litery)+odczyt z tokena-razem nie do pokonania

Mariusz

01-10-2009 13:10

Kod jednorazowy nic nie da na takiego trojana! Przecież taki trojan działa w tle, kiedy klient zleca przelew. Może wtedy "podebrać" wpisywany kod jednorazowy, użyć go do wykonania własnego przelewu i podrobić odpowiedź z serwera prezentując odpowiedź, że zlecony przez klienta przelew udał się.

ttt

01-10-2009 12:47

@~Gość * IP: 89.78.78.21 * 30-09-2009, 22:00 "czytając opis wywnoskowałem że te banki to kompletne dno....mi sie wyświetli prośba o kod...i co dalej?kod dostaję smsem albo unikalna karta......w dodatku panie ttt do KAŻDEJ kwoty" czy ja napisałem, że w Pana banku dopiero od pewnej kwoty wymaga potwierdzenia? nie wydaje mi się. Wyraźnie podałem, że w WBK tak mam, i owszem, do KAŻDEJ kwoty, ale powyżej 25 zł ;]

max

01-10-2009 11:55

re skillz: scenariusz mógłby być taki: w systemie siedzi szkodnik i czeka na pojawienie się triggera startowego (czyli Twoje wejście na stronę banku i próbę przelania pieniędzy). Potem wyświetla Ci całą stronę banku i pozwala wykonać przelew, ale do serwera banku wysyła inny numer konta i inną kwotę, niż to, co wpisałeś. Ty potwierdzasz i Twoja czujność pozostaje uśpiona. To oczywiście nie zadziała, jeśli bank wysyła informację zwrotną kanałem pozainternetowym, tak jak np. mbank. Dostajesz esemesa z kwotą i końcówką numeru konta.

skillz

01-10-2009 11:44

Cały czas czytając ten artykuł i wiele innych zastawiałem się co z tymi kodami SMS, lub tokenami przysyłanymi na kartce z banku itd. W sumie nie wiemy jak jest z bankowością na świecie ogólnie, tak? Czyli jaki procent banków i userów e-kont posiada konieczność wprowadzenia tokenu podczas logowania/robienia przelewów. Gdzieś tam wpadł mi do głowy taki pomysł, że może mają generatory tokenów, TokenGen''y xD U mnie trzeba wszystko potwierdzać, zatem nie wiem jak mogliby coś ukraść.

max

01-10-2009 10:47

Macie rację, panowie. I dzięki temu banki, które są żywcem przeniesione z obcego rynku, bywają wręcz śmiesznie niezabezpieczone. Np. w citybanku kilka lat temu, jedyne co było potrzebne do wyczyszczenia konta to znajomość numeru klienta i hasła. Do tego certyfikat mieli często nieaktualny.

als

01-10-2009 09:25

@gemini masz racje.. w stanach np. jest mozliwe wyplacenie calej kwoty z bankomatu, a nastepnie pojscie do oddzialu i zlikwidowanie konta wyplacajac ponownie ta sume (czyli masz 2 razy ta sama kwote).. wszystko przez to ze przeplyw informacji nie jest taki szybki jak w Polsce. Tyle, ze tam nie kazdy oszukuje jak sie da i jak tylko nadazy sie okazja. Wyobrazcie sobie u nas zamiast kasjera/kasjerki automat do przeciagania produktow i placenia... kazdy by conajmniej jeden produkt pominal.. o tak, dla zasady :D

AV

01-10-2009 08:43

Ta Sonda: "Czy boisz się e-bankowości?" to jakiś absurd. Sugeruje, że jeśli ktoś się nie boi e-bankowości to jest idiotą. PC World - co się z tobą dzieje? Kiedyś artykuły były normalne. Teraz się robią z tego szmatławce...

gemini

01-10-2009 04:05

To ze polskie banki wymagaja potwierdzenia kodami jednorazowymi to nie znaczy ze wszystkie banki tak robia. U nas dzieki zlodziejstwu i cwaniactwu rodakow mamy jedne z bezpieczniejszych platform internetowych bankow. Wiele a bym nawet zaryzykowal stwierdzenie ze wiekszosc zagranicznych duzych bankow nie ma czegos takiego jak kody jednorazowo. Jak sie czlowiek zaloguje to moze robic wszystko co zechce. I tyle.

Gość

30-09-2009 22:25

Jak niektórzy żucają się na każdą wiadomość o problemach pod Windows jak byłyby ona im niezbędne do życia. Całość wygląda żenująco dla zakompleksionych zwolenników linuksów - skupiają się na powielaniu starych zabobonów czy cytaów i myślą, że tym sposobem (ich wiara w magię?) zrobią ze współczesnego Windows coś gorszego a z linuksa coś costatecznego poza niszami?

~Gość

30-09-2009 22:03

ps.każda zmiana ustawień czy definiowania czegokolwiek wyaga potwierdzenia unikatowym kodem.....więc?może Polska to dziura ale takie zabezpieczenia u nas są..chyba że płatnośc kartą za pomoca VIN która jest w mig do wykrycia...albo lipa z bułgarami

mg

30-09-2009 22:00

fffattaman obawiam sie ze niestety, znow nikt nie pomyslal o mniejszosci linuksowej, i znow nie bedziemy mieli szansy na uruchomienie tego oprogramowania :(

~Gość

30-09-2009 22:00

czytając opis wywnoskowałem że te banki to kompletne dno....mi sie wyświetli prośba o kod...i co dalej?kod dostaję smsem albo unikalna karta......w dodatku panie ttt do KAŻDEJ kwoty

.

30-09-2009 21:50

omg czy ludzie nie znaja firewalla ? przeciez to najprostsze i zarazem podstawowe zabezpieczenie przed trojanem. i nie mam tu na mysli FW z windows.

pio666

30-09-2009 21:43

linux+opera no i to że mieszkam w banku super zabezpieczenie.

locker

30-09-2009 21:22

Podaj mi Swojego maila a wy¶lę Ci zaproszenie do zdobycia darmowego ipoda, macbooka air lub ps3

Piotreek

30-09-2009 18:50

Ja bym chciał mieć takiego trojana co by za mnie kreślił jakiś Rosjanin na pewno to wymyśli.

ttt

30-09-2009 15:55

"xxx: w moim banku kod jest wymagany przy każdej operacji nawet jak chcę przelać 1 grosz. nie wiem skąd ttt wytrzasnął te 20 zł" W WBK na przelewy do 25zł nie musze miec potwierdzenia, moze to tylko taka opcja, z mozliwoscia konfiguracji, ale tak jest

Amos

30-09-2009 15:18

Tylko ok. 7% pecetów za pośrednictwem których odwiedzono strony zarażające tym LuckySpoilt i URLzone zostało zainfekowanych. Pytanie dlaczego tak mało? Czyżby użytkownicy jednak masowo dbali o aktualizacje, łatanie dziur i używanie pakietów bezpieczeństwa? A może to ów URLzone ma specyficzne wymagania co do systemów operacyjnych i przeglądarek, pod którymi ma działać?

2pr

30-09-2009 14:52

Dlatego wnerwia mnie obsługa Polbanku. W mbanku wszytko muszę potwierdzać kodem jednorazowym.

xxx

30-09-2009 14:52

w moim banku kod jest wymagany przy każdej operacji nawet jak chcę przelać 1 grosz. nie wiem skąd ttt wytrzasnął te 20 zł

fffatman

30-09-2009 14:28

Jak z wersją na nieprofesjonalne systemy uniksowe?

Zeke

30-09-2009 14:20

No proszę. Znów się okazuje, że tworzenie oprogramowania dla "systemów optymalnych za całokształt" jest opłacalne, jak to wielokrotnie udowadniał Tadziu :)

ttt

30-09-2009 14:11

token czy kod jest najczesciej wymagany od pewnej kwoty przelewu np. 20zł w wzwyż, wiec trojan bedzie kradł po złotówce i nie potrzebuje do tego potwierdzenia

als

30-09-2009 13:41

jednak trzeba zauwazyc ze np. przelewy stale nie wymagaja podania kodu czy to z karty czy wyslanego na sms. Ale takie przelewy raczej nie ''pojda'' w niepowolane rece.

Konio

30-09-2009 13:38

"Strony rozpowszechniające malware zostały" A co to znowu jest "malware"? Piszcie po polsku a angielskim sie posilkujcie jak nie ma odpowiednika w jezyku polskim. "malware" = "malicious software" = "szkodliwe oprogramowanie". A moze po prostu piszmy tylko po angielsku... Zaraz zaraz, wtedy w sumie lepiej juz by bylo uzywac [[pcworld.com]] i nie ma potrzeby trzymania tego polpolskiego odpowiednika.

sebekd

30-09-2009 13:05

tyle, że jest dodatkowe zabezpieczenie takie jak token czy karta kodów dla przelewów jednorazowych. Tego sobie żaden robak nie ukradnie.

szefo

30-09-2009 12:41

Tak na pewno ten trojan ma szansę z win 7 x64 i ie 8 + transfer na hasło z sms...

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »