Wielu naszych czytelników z pewnością pamięta Stuxneta – robaka, który według różnych źródeł został opracowany wspólnie przez Stany Zjednoczone i Izrael w celu sabotażu irańskiego programu nuklearnego. Stuxnet dysponował bardzo interesującymi, a zarazem niepokojącymi zasobami technicznymi, ale to była tylko kwestia czasu, zanim powstaną jego warianty o podobnym działaniu. Właśnie to odkryli ludzie z Kaspersky. To „malware bezplikowe ma zdolność do pozostawania w pamięci bez pozostawiania śladów i najwyraźniej bardzo lubi sieci korporacyjne...

Nowa odmiana malware powoduje spustoszenie w bankach na całym świecie
Bankomaty

Od Stuxneta do Duqu 2.0

Historia zaczęła się od Stuxneta, potem był Duqu, a w połowie 2015 roku odkryto Duqu 2.0. To, co początkowo było technologią wyłącznie agencji rządowych z bardzo dużym budżetem, teraz trafiło w ręce innych elementów szukających bardziej namacalnych rezultatów – pieniędzy, a dokładniej – „bezplikową. Eksperci ds. bezpieczeństwa nazywają tę niedawną falę malware „bezplikową”, ponieważ jej priorytetem jest pozostawanie w pamięci, nie pozostawiając śladów na dyskach twardych, lub ukrywanie ich w najlepszy możliwy sposób. Taka strategia nie tylko czyni malware prawie niewidzialnym, ale także wymusza ponowne przemyślenie wszystkich tradycyjnych technik kryminalistycznych.

Nowa odmiana malware powoduje spustoszenie w bankach na całym świecie
Przykład skryptu użytego do wstrzyknięcia Meterpretera do pamięci.

Ataki na organizacje

Ludzie z Kaspersky wyjaśniają, że infekcje są jeszcze trudniejsze do wykrycia ze względu na użycie narzędzi uważanych za legalne, takich jak Metasploit, Mimikatz, a nawet sam PowerShell firmy Windows. Firma poinformowała również, że ataki dotknęły sieci co najmniej 140 organizacji, z których większość to banki. Stany Zjednoczone, Francja, Ekwador, Kenia i Wielka Brytania tworzą Top 5 najbardziej dotkniętych krajów. Kaspersky nie ustalił jeszcze, czy odpowiedzialna jest jedna grupa, czy kilka zespołów ścigających się o to, kto odniesie większy sukces.

Nowa odmiana malware powoduje spustoszenie w bankach na całym świecie
Większość infekcji odnotowano w Stanach Zjednoczonych, ale wydaje się, że nie ma wyraźnego wzorca...

Mechanizm działania

Zasadniczo główną funkcją malware (a przynajmniej jedną z nich) jest „zbieranie” haseł. Wszystko zaczyna się od wstrzyknięcia do pamięci Meterpretera (jednego z payloadów Metasploita) przy użyciu poleceń PowerShell. Następnie zainfekowany system przesyła dane na serwery kontrolowane przez atakującego za pomocą narzędzia NETSH. A uprawnienia niezbędne do tych działań są wyodrębniane za pomocą Mimikatz.

Chcąc zmniejszyć swój ślad i uniknąć logów lub plików wyrzucanych na dysk twardy, atakujący „chowają” polecenia PowerShell w rejestrze systemu Windows. Kaspersky zdołał zrekonstruować malware dzięki temu, że jeden z kontrolerów domeny zainfekowany Meterpreterem nie został zrestartowany. To, co Kaspersky musi jeszcze ustalić, to jak malware dostaje się do systemu w pierwszej kolejności, ale już zapowiedział, że w kwietniu udostępni więcej informacji, w tym o tym, w jaki sposób te infekcje umożliwiają wypłacanie pieniędzy z bankomatów.

Nowa odmiana malware powoduje spustoszenie w bankach na całym świecie

Z drugiej strony, jak możecie zobaczyć powyżej, i dla tych, którzy chcą dowiedzieć się więcej na ten temat, firma Comparitech przygotowała użyteczną ściągę, która pomoże zrozumieć, jak działa Metasploit, ze wszystkimi poleceniami niezbędnymi do sprawdzania podatności i zrozumienia działania tego potwora. Super wygodne, jeśli musisz sobie poradzić z tym malware!

Oficjalne ogłoszenie:

Źródło: