PC World
czwartek 18 marca 2010

Aktualności: Internet

URLzone - takiego trojana jeszcze nie widziałeś

.. / Biznes / Bankowość elektroniczna: E-banki
.. / Bezpieczeństwo / Bezpieczeństwo sieci: Wirusy/robaki/konie trojańskie

IDG.pl/Ludwik Krakowiak
30 września 2009 12:00

Eksperci firmy Finjan zidentyfikowali nowy typ trojana, służącego do kradzieży środków z internetowych kont bankowych. URLzone reprezentuje nową generację robaków - może nie tylko wykraść dane logowania do konta, ale również obliczyć - w oparciu o stan konta - ile pieniędzy wykraść oraz spreparować saldo rachunku.

Ranking PC World - pakiety Internet Security

Fragment kodu trojana URLzone zwierający szczegółowe instrukcje odnośnie sposobu wyliczania kwoty do kradzieży  Kliknij, aby powiększyćFragment kodu trojana URLzone zwierający szczegółowe instrukcje odnośnie sposobu wyliczania kwoty do kradzieży
Polecamy:
Zobacz także:
Zwykle infekcja komputera złośliwym oprogramowaniem następuje w wyniku otwarcia wiadomości e-mail i kliknięcia linku prowadzącego do strony je dystrybuującej bądź też odwiedzenia witryny, na której przestępcy umieścili taki program. W wypadku trojana URLzone cyberprzestępcy posłużyli się oprogramowaniem malware o nazwie LuckySpoilt, wykorzystującym luki w przeglądarkach internetowych do instalacji trojana.

URLzone po zagnieżdżeniu w systemie pozostaje uśpiony do momentu, gdy użytkownik wejdzie na stronę internetową banku. Trojan wykrywa to zdarzenie, analizuje stan konta ofiary i kalkuluje kwotę, którą może ukraść bez wzbudzania podejrzeń. Korzysta z predefiniowanych, minimalnych i maksymalnych wartości, których nie może przekroczyć, by nie zaalarmować bankowych systemów bezpieczeństwa.

Następnie trojan dokonuje transferu środków komunikując się z serwisem bankowym bez wiedzy użytkownika - przesyła żądania dostępu do serwera banku i otrzymuje odpowiedzi, których nie wyświetla przeglądarka. Użytkownik nie wie nawet, że z jego rachunku właśnie dokonywany jest przelew.

Pieniądze przesyłane są na rachunek osoby, nieświadomie biorącej udział w przestępczym procederze - jej zadaniem jest przyjmowanie wykradzionych funduszy i przesyłanie ich dalej, najczęściej za granicę. Cybeprzestępcy często "wynajmują" takich użytkowników specjalnie w tym celu, ale ich konta są wykorzystywane ograniczoną ilość razy.

Trojan ukrywa też cały proces, kasując z konta informacje o dokonanym transferze i wyświetla fałszywy stan rachunku. URLzone przechowuje także logi z danymi identyfikatorem i hasłem użytkownika, wykonuje zrzuty ekranowe oraz śledzi inne konta internetowe, wymagające logowania (np. pocztę Gmail, profile Facebooka, usługę PayPal, itp.).

Trojan nowej generacji

Badacze Finjan dokonali analizy kont klientów kilku niemieckich banków. Odkryli, że trojan komunikuje się z serwerem na Ukrainie, skąd pobiera instrukcje.

Strony rozpowszechniające malware zostały odwiedzone za pośrednictwem ok. 90 tys. pecetów, z czego 6,4 tys. zostało zainfekowane. Kilkuset użytkowników z tej liczby straciło w ten sposób pewną kwotę pieniędzy. W ciągu nieco ponad trzech tygodni sierpnia br. cyberprzestępcy używający trojana zdołali wykraść z e-kont prawie 300 tysięcy euro. Eksperci Finjan szacują, że roczny zysk cybergangu używającego trojana URLzone mógłby wynieść nawet 5 mln. euro.

Sonda: Czy boisz się e-bankowości?
Tak. Mam nawet e-konto, ale korzystam z niego za zasłoną pakietu antywirusowego 48,05% - 296
Nie - hasło do mojego konta wisi nad moim biurkiem i składa się z trzech liter 34,25% - 211
Tak (mam konto, ale wolę sprawy załatwiać w okienku) 9,90% - 61
Tak - nie mam w ogóle konta, a pieniądze trzymam u szufladzie 7,79% - 48


Bardziej znane trojany takie jak Zeus czy Clampi przynosiły swoim twórcom zyski w wysokości milionów dolarów wykradanych dziennie z bankowych e-kont. URLzone jest od nich jednak bardziej zaawansowany - posiadacz rachunku zachowuje (jak się okazuje) złudne poczucie kontroli nad swoimi finansami.

Szczegółowe informacje o trojanie URLzone znaleźć można w raporcie firmy Finjan (plik w formacie PDF).

Wystaw ocenę: 
 Średnia ocena: 
(Głosów: )

Komentarze

Redakcja PC World nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.

szefo

  • ocena: brak oceny
  • IP: 79.162.163.210
  • 30-09-2009, 12:41

Tak na pewno ten trojan ma szansę z win 7 x64 i ie 8 + transfer na hasło z sms...

sebekd

  • ocena: brak oceny
  • IP: 212.160.172.70
  • 30-09-2009, 13:05

tyle, że jest dodatkowe zabezpieczenie takie jak token czy karta kodów dla przelewów jednorazowych. Tego sobie żaden robak nie ukradnie.

Konio

  • ocena: brak oceny
  • IP: 213.46.250.168
  • 30-09-2009, 13:38

"Strony rozpowszechniające malware zostały"

A co to znowu jest "malware"? Piszcie po polsku a angielskim sie posilkujcie jak nie ma odpowiednika w jezyku polskim. "malware" = "malicious software" = "szkodliwe oprogramowanie". A moze po prostu piszmy tylko po angielsku... Zaraz zaraz, wtedy w sumie lepiej juz by bylo uzywac pcworld.com i nie ma potrzeby trzymania tego polpolskiego odpowiednika.

als

  • ocena: brak oceny
  • IP: 79.187.12.138
  • 30-09-2009, 13:41

jednak trzeba zauwazyc ze np. przelewy stale nie wymagaja podania kodu czy to z karty czy wyslanego na sms. Ale takie przelewy raczej nie ''pojda'' w niepowolane rece.

ttt

  • ocena: brak oceny
  • IP: 89.171.138.226
  • 30-09-2009, 14:11

token czy kod jest najczesciej wymagany od pewnej kwoty przelewu np. 20zł w wzwyż, wiec trojan bedzie kradł po złotówce i nie potrzebuje do tego potwierdzenia

Zeke

  • ocena: brak oceny
  • IP: 165.72.200.11
  • 30-09-2009, 14:20

No proszę. Znów się okazuje, że tworzenie oprogramowania dla "systemów optymalnych za całokształt" jest opłacalne, jak to wielokrotnie udowadniał Tadziu :)

fffatman

  • ocena: brak oceny
  • IP: 78.116.82.157
  • 30-09-2009, 14:28

Jak z wersją na nieprofesjonalne systemy uniksowe?

xxx

  • ocena: brak oceny
  • IP: 83.9.218.19
  • 30-09-2009, 14:52

w moim banku kod jest wymagany przy każdej operacji nawet jak chcę przelać 1 grosz. nie wiem skąd ttt wytrzasnął te 20

2pr

  • ocena: brak oceny
  • IP: 95.158.97.50
  • 30-09-2009, 14:52

Dlatego wnerwia mnie obsługa Polbanku.
W mbanku wszytko muszę potwierdzać kodem jednorazowym.

Amos

  • ocena: 5
  • IP: 192.168.0.47, 83.142.189.130
  • 30-09-2009, 15:18

Tylko ok. 7% pecetów za pośrednictwem których odwiedzono strony zarażające tym LuckySpoilt i URLzone zostało zainfekowanych.
Pytanie dlaczego tak mało?
Czyżby użytkownicy jednak masowo dbali o aktualizacje, łatanie dziur i używanie pakietów bezpieczeństwa?
A może to ów URLzone ma specyficzne wymagania co do systemów operacyjnych i przeglądarek, pod którymi ma działać?

ttt

  • ocena: brak oceny
  • IP: 89.171.138.226
  • 30-09-2009, 15:55

"xxx:
w moim banku kod jest wymagany przy każdej operacji nawet jak chcę przelać 1 grosz. nie wiem skąd ttt wytrzasnął te 20 zł"

W WBK na przelewy do 25zł nie musze miec potwierdzenia, moze to tylko taka opcja, z mozliwoscia konfiguracji, ale tak jest

Piotreek

  • ocena: 5
  • IP: 87.205.228.74
  • 30-09-2009, 18:50

Ja bym chciał mieć takiego trojana co by za mnie kreślił jakiś Rosjanin na pewno to wymyśli.

PROGRAMY DLA FIRM

AUKCJE

Nawigacja mio M300 TANIO !!! POLECAM !!!

Cena: 70 zł
Ilość przedmiotów: 1
Liczba ofert: 4
Data zakończenia: 2010-03-21 12:28:41
Lokalizacja: Lubin