ESET odhalil nový nástroj pro cílené útoky

31. červenec 2015 09:20 0 komentářů

Experti společnosti ESET analyzovali špionážní malware Potato Express, který útočil na zajímavé cíle především na Ukrajině. Útoky tohoto malware jsou vedené dosud nepoužívanými metodami.

Malware, který experti ESET nazvali Potato Express, je klasický špionážní malware: jeho cílem je sbírat citlivá data, především přihlašovací údaje, a odesílat je na řídící servery útočníků. Poprvé byl zachycen již v roce 2011. Útoky tohoto malware směřovaly (a stále směřují) proti řadě cílů na Ukrajině, v Rusku a v dalších zemích bývalého Sovětského Svazu. Cíle jsou velmi různorodé a většinou mezi nimi neexistuje žádná viditelná souvislost. Jedna z velkých kampaní směřovala proti organizátorům i účastníkům gigantického pyramidového podvodu MMM. Jde o jeden z největších pyramidových podvodů v dějinách, v němž miliony obětí (odhady se pohybují mezi 5 a 40 miliony) přišly o zhruba čtvrt bilionu korun. Dalšími cíli byly ukrajinské vládní instituce a armáda, a také ukrajinský státní tisková kancelář.

Potato Express spoléhá na inovativní způsoby šíření. Není to extrémně sofistikovaný malware a nevyužívá žádné bezpečnostní chyby v aplikacích. Některé jeho kampaně však stojí za pozornost, protože se dá předpokládat, že se jimi nechají inspirovat i další útočníci. Příkladem je gruzínská mailová kampaň, lákající na anglicky psané a důvěryhodně vypadající svatební oznámení nebo ruská kampaň s podvrženou stránkou imitující populární doručovací službu.

A především souvislost s šifrovacím software TrueCrypt. Jak experti ESET zjistili při analýze Potato Expres, do ruské verze TrueCryptu útočníci vložili trojského koně, který jednak dokáže instalovat malware skupiny Potato, a také funguje jako plně vybavený špionážní modul. Ten dokáže působit v utajení: směřuje pouze na vybrané cíle a navíc se aktivuje pouze na počítačích dlouhodobých uživatelů aplikace TrueCrypt. Pouze na těchto počítačích prohledává podle zadaného algoritmu data a odesílá je na řídící servery.

Skrývat soubory malware za názvy odvozené od některého známého software je starý trik. Ale v daném případě experti ESET zjistili, že stránky TrueCryptRussia.ru slouží nejen k distribuci infikovaného šifrovacího software TrueCrypt, ale také k hostování malware ze skupiny „Potato“ - a dokonce fungují i jako řídící server pro „trojanizovanou“ verzi TrueCrypt.

Důležité je, že zdaleka ne veškerý TrueCrypt software ze zmíněné ruské stránky je infikovaný. „Trojanizovanou“ verzi nabídne server ke stažení pouze počítačům, které splňují specifická (zatím neodhalená) kritéria. Také toto opatření ukazuje, že celá operace je řízená profesionály, kteří jdou po omezeném okruhu cílů.

Na malware skupiny Potato je pozoruhodné, že útoky s jeho využitím mají charakter takzvaných APT útoků (z angl. Advanced Persistent Threats), a to aniž by samotný malware byl odpovídajícím způsobem sofistikovaný. Potato Express tak ukazuje, že technologické nedostatky lze u malware do velké míry nahradit důmyslným sociálním inženýrstvím.


Komentáře

RSS 

Komentujeme

Skutečně software pohltí svět?

Pavel Houser , 22. duben 2017 14:00
Pavel Houser

Výrok, podle něhož má software pojídat svět, jako první použil (zřejmě) Marc Andreessen v roce 2011 ...

Více





RSS 

Zprávičky

Bývalí manažeři Olympusu mají zaplatit miliardy za účetní podvod

ČTK , 28. duben 2017 14:00

Skupina bývalých vedoucích pracovníků japonské společnosti Olympus musí firmě zaplatit odškodné 58,8...

Více 0 komentářů

Soud v Ostravě poslal počítačového hackera na 6,5 roku do vězení

ČTK , 28. duben 2017 10:30

Na 6,5 let poslal dnes Krajský soud v Ostravě do vězení počítačového hackera Lumíra Heriče. Podle ro...

Více 0 komentářů

Digitální transformace a IoT mění české výrobní společnosti

Pavel Houser , 28. duben 2017 09:00

Často více než 10 let staré ERP systémy nebývají s novými technologiemi kompatibilní....

Více 0 komentářů

Starší zprávičky

Jihokorejští výrobci elektroniky Samsung a LG prudce zvýšili zisk

ČTK , 28. duben 2017 07:00

Jihokorejští výrobci elektroniky Samsung Electronics a LG Electronics v letošním prvním čtvrtletí vý...

Více 0 komentářů

O digitální transformaci usiluje více než polovina českých podniků

Pavel Houser , 27. duben 2017 18:39

Spojení IoT a AI: Zařízení internetu věcí generují velké objemy dat, které mají bez rychlého zpracov...

Více 0 komentářů

Twitter snížil čtvrtletní ztrátu na 61,6 milionu dolarů

ČTK , 27. duben 2017 15:30

Čtvrtletní ztráta americké internetové společnosti Twitter se meziročně snížila na 61,6 milionu dola...

Více 0 komentářů

Vláda indického Kašmíru zakázala na měsíc sociální sítě

ČTK , 27. duben 2017 13:00

Vláda indického státu Džammú a Kašmír nařídila nejméně na měsíc blokádu sociálních sítí na kašmírské...

Více 0 komentářů