ESET odhalil nový nástroj pro cílené útoky

31. červenec 2015 09:20 0 komentářů

Experti společnosti ESET analyzovali špionážní malware Potato Express, který útočil na zajímavé cíle především na Ukrajině. Útoky tohoto malware jsou vedené dosud nepoužívanými metodami.

Malware, který experti ESET nazvali Potato Express, je klasický špionážní malware: jeho cílem je sbírat citlivá data, především přihlašovací údaje, a odesílat je na řídící servery útočníků. Poprvé byl zachycen již v roce 2011. Útoky tohoto malware směřovaly (a stále směřují) proti řadě cílů na Ukrajině, v Rusku a v dalších zemích bývalého Sovětského Svazu. Cíle jsou velmi různorodé a většinou mezi nimi neexistuje žádná viditelná souvislost. Jedna z velkých kampaní směřovala proti organizátorům i účastníkům gigantického pyramidového podvodu MMM. Jde o jeden z největších pyramidových podvodů v dějinách, v němž miliony obětí (odhady se pohybují mezi 5 a 40 miliony) přišly o zhruba čtvrt bilionu korun. Dalšími cíli byly ukrajinské vládní instituce a armáda, a také ukrajinský státní tisková kancelář.

Potato Express spoléhá na inovativní způsoby šíření. Není to extrémně sofistikovaný malware a nevyužívá žádné bezpečnostní chyby v aplikacích. Některé jeho kampaně však stojí za pozornost, protože se dá předpokládat, že se jimi nechají inspirovat i další útočníci. Příkladem je gruzínská mailová kampaň, lákající na anglicky psané a důvěryhodně vypadající svatební oznámení nebo ruská kampaň s podvrženou stránkou imitující populární doručovací službu.

A především souvislost s šifrovacím software TrueCrypt. Jak experti ESET zjistili při analýze Potato Expres, do ruské verze TrueCryptu útočníci vložili trojského koně, který jednak dokáže instalovat malware skupiny Potato, a také funguje jako plně vybavený špionážní modul. Ten dokáže působit v utajení: směřuje pouze na vybrané cíle a navíc se aktivuje pouze na počítačích dlouhodobých uživatelů aplikace TrueCrypt. Pouze na těchto počítačích prohledává podle zadaného algoritmu data a odesílá je na řídící servery.

Skrývat soubory malware za názvy odvozené od některého známého software je starý trik. Ale v daném případě experti ESET zjistili, že stránky TrueCryptRussia.ru slouží nejen k distribuci infikovaného šifrovacího software TrueCrypt, ale také k hostování malware ze skupiny „Potato“ - a dokonce fungují i jako řídící server pro „trojanizovanou“ verzi TrueCrypt.

Důležité je, že zdaleka ne veškerý TrueCrypt software ze zmíněné ruské stránky je infikovaný. „Trojanizovanou“ verzi nabídne server ke stažení pouze počítačům, které splňují specifická (zatím neodhalená) kritéria. Také toto opatření ukazuje, že celá operace je řízená profesionály, kteří jdou po omezeném okruhu cílů.

Na malware skupiny Potato je pozoruhodné, že útoky s jeho využitím mají charakter takzvaných APT útoků (z angl. Advanced Persistent Threats), a to aniž by samotný malware byl odpovídajícím způsobem sofistikovaný. Potato Express tak ukazuje, že technologické nedostatky lze u malware do velké míry nahradit důmyslným sociálním inženýrstvím.


Komentáře


RSS 

Komentujeme

Chatbot mluví za mrtvého – od nápadu k realizaci

Pavel Houser , 30. listopad 2016 13:00
Pavel Houser

Na webu The Verge popsala Casey Newton příběh dvou přátel (Eugenia Kuyda a Roman Mazurenko). Peripet...

Více





Kalendář

20. 03.

24. 03.
CeBIT 2017
RSS 

Zprávičky

Nový zákon o výzkumu chystá "blacklist" příjemců i ministerstvo

ČTK , 09. prosinec 2016 16:31

Velké změny ve fungování Grantové a Technologické agentury, novou vědeckou radu ČR i takzvaný "black...

Více 0 komentářů

Fitbit koupil průkopníka chytrých hodinek Pebble

ČTK , 09. prosinec 2016 15:00

Americký výrobce chytrých náramků a hodinek Fitbit koupil software, patenty a další aktiva duševního...

Více 0 komentářů

Američané možná umožní v letadlech telefonování přes wi-fi

ČTK , 09. prosinec 2016 13:00

Aerolinky ve Spojených státech by v budoucnu mohly umožňovat telefonování v letadle s použitím wi-fi...

Více 2 komentářů

Starší zprávičky

Česká pošta od ledna zdraží posílání do zahraničí o pět až 20 Kč

ČTK , 09. prosinec 2016 11:39

Česká pošta od ledna zvýší ceny za posílání listovních zásilek do zahraničí o pět korun, balíky podr...

Více 0 komentářů

Za vzněcováním smartphonu iPhone 6 jsou vnější vlivy, tvrdí Apple

ČTK , 08. prosinec 2016 11:30

Firma Apple odmítla podezření čínských uživatelů svého chytrého telefonu iPhone 6, že za problémy s ...

Více 0 komentářů

Verizon prodá firmě Equinix datová centra za 3,6 miliardy USD

ČTK , 08. prosinec 2016 10:00

Největší americký mobilní operátor Verizon Communications prodá specializované společnosti Equinix 2...

Více 0 komentářů

Tchajwanský Foxconn jedná o rozšíření svých aktivit v USA

ČTK , 07. prosinec 2016 15:00

Tchajwanská společnost Foxconn jedná o rozšíření svých aktivit ve Spojených státech. Oznámila to dne...

Více 0 komentářů