Boleto – brazylijski atak na banki

Brazylijska cyberprzestrzeń tworzy odrębny ekosystem i chociaż złośliwe oprogramowanie bankowe pochodzące stamtąd było nieskomplikowane, ostatnie obserwacje wskazują nowe i bardziej wyrafinowane narzędzia do ataku. To, co zaczęło się w Brazylii, może rozprzestrzenić się na użytkowników bankowości internetowej na całym świecie – twierdzą specjaliści z firmy Check Point Software Technologies.

W maju 2017 r. badacze z grupy Talos przeprowadzili analizę trojana bankowego, dostarczanego za pośrednictwem kampanii spamowej w języku portugalskim. Takie kampanie są popularną metodą dostarczania złośliwych programów tego typu. Po otwarciu załącznika wiadomości e-mailowej ofiara zostaje przekierowana do pliku JAR, który uruchamia złośliwy kod JAVA, a następnie inicjuje proces instalacji szkodliwego oprogramowania na urządzeniu.

Do tej pory sposób działania tego złośliwego oprogramowania pozostawał niejasny ze względu na bardzo złożony charakter skompresowanego pliku „Themida”. Dzięki zespołowi badaczy z firmy Check Point udało się odblokować packer, co umożliwiło im dowiedzenie się, jak ta nowa odmiana szkodliwego oprogramowania wchodzi w interakcję z ofiarami.

Badania firmy Check Point pokazują jak ofiara po zalogowaniu się na swoim koncie bankowym, niezależnie od tego, czy jest to HSBC, Santander, Citibank czy inny brazylijski bank, pozwala na przejęcie swojego konta przez atakującego. W wyniku ataku fundusze z jej konta są następnie bezpośrednio kradzione bez jej wiedzy.

Co więcej, dzięki śledztwu udało się połączyć pracę grupy Talos z tym, co zostało zrobione przez firmę Trusteer, która badała podobną wersję szkodliwego oprogramowania w styczniu. Dopiero teraz stało się jasne, jak te brazylijskie złośliwe oprogramowania bankowe są ze sobą powiązane i jak działają.

Za pomocą różnego typu złośliwego oprogramowania bankowego dokonywane są każdego roku kradzieże milionów dolarów od niczego nieświadomych ofiar. Mamy nadzieję, że wraz ze wzrostem świadomości o tym, jak ten konkretny atak przebiega i jak jest widziany z perspektywy ofiary, wzrośnie także świadomość zagrożenia – dzięki czemu będzie można zapobiegać podobnym atakom w przyszłości.