+38/050/370-3627
+38/093/220-0872
+38/044/257-2444
Новини

Виявлено мережу фальшивих бухгалтерських сайтів, які заражають користувачів-юросіб банківськими троянами Buhtrap та RTM

Виявлено мережу фальшивих бухгалтерських сайтів, які заражають користувачів-юросіб банківськими троянами Buhtrap та RTM

В інтернеті виявлено мережу фальшивих бухгалтерських сайтів, які заражають користувачів-юросіб банківськими троянами Buhtrap та RTM. Про існування мережі дізналася компанія Group-IB, яка спеціалізується на розслідуванні кіберзлочинів. Як повідомляє компанія, жертвами зараження ставали користувачі систем дистанційного банківського обслуговування, платіжних систем та криптогаманців, у тому числі фінансові директори, юристи та бухгалтери.

Мережа складалася принаймні з п'яти шкідливих сайтів, заповнених як приманку однаковим бухгалтерським контентом — бланками, контрактами, рахунками та податковими документами. Це були buh-docum[.]ru, patrolpolice[.]org.ua, buh-blanks[.]ru, buh-doc[.]online та buh-doc[.]info. Три з них були запущені у квітні 2018 р., інші два були зареєстровані у вересні 2017 р. До послуг кожного сайту вдалось близько 200 тис. користувачів, повідомляє Group-IB.

Зростанню популярності шкідливих ресурсів сприяло те, що вони з'являлися серед перших результатів пошуку на запити «завантажити бухгалтерські бланки», «завантажити бланк», «податкова декларація завантажити» тощо. Загальна кількість відвідувачів фальшивої мережі поки не встановлена, але йдеться про «сотні тисяч» користувачів. Зараз усі сайти або вже заблоковані, або перебувають у процесі блокування, але компанія не виключає, що їх могло бути більше.

Кількість успішних атак цього типу компанія оцінює близько двох на день.

Як було виявлено мережу

Мережу фальшивих сайтів було відкрито після того, як фахівці Центру реагування на інциденти інформаційної безпеки Group-IB (CERT-GIB) відстежили завантаження шкідливої ​​програми із сайту buh-docum[.]ru в одному з банків. Під час аналізу сайту вони з'ясували, що бухгалтерським контентом він був наповнений виключно з метою привернення уваги фінансових директорів, головних бухгалтерів, юристів та інших осіб із правом доступу до управління рахунками організацій.

Коли користувачі завантажували з сайту будь-який документ, з ним автоматично завантажувалася та запускалася троянська програма, розроблена хакерською групою Buhtrap. Як пояснює Group-IB, код цієї програми можна знайти на форумах хакерів з 2016 р.

Як працював троян

Завантажувач сканував комп'ютер жертви, включаючи історію відвідувань у браузері, списки банківських та бухгалтерських додатків, а також відомості про платіжні системи. Найбільший інтерес хакерів викликали криптовалюти. Троян реагував загалом більш ніж на 400 ключових пошукових запитів, у тому числі на ibank, ibrs, iclient, ibc, elbrus, i-elba, uwagb, wwwbank, dbo, ib., beta.isx.is, bitcoin, blockchain, btc .com, exmo.com, kiwi-coin, koineks, kraken.com, poloniex, walletbit, 100btc.kiev.ua, 100btc.pro, 100monet.pro, 1exchanger.com, 1wm.kz та 24-exchange.com.< /p>

Знайшовши на комп'ютері жертви будь-яку з цих комбінацій, завантажувач зв'язувався з сервером, і той закачував на комп'ютер трояни Buhtrap або RTM, через яке можна красти кошти із систем дистанційного банківського обслуговування та платіжних систем. Зараження Buhtrap відбувається через уразливість у браузері.

Заходи попередження

На сьогоднішній день хакери змінили свої улюблені тактики — замість розповсюдження розсилок та злому популярних сайтів вони створюють тематичні ресурси, які залучають користувачів певної категорії, і вже з цих ресурсів на комп'ютери жертв закачуються трояни.

В якості превентивних заходів рекомендується використання системи раннього попередження та детектування атак, а також рішень для аналізу поведінки файлів у «пісочниці». Комп'ютери, з яких доступ до бухгалтерських і банківських систем, слід ізолювати. Доступ до зовнішньої мережі необхідно дозволяти лише за білими списками. Також рекомендується своєчасно оновлювати ПЗ, навчати персонал основ інформаційної безпеки та влаштовувати навчання з кібербезпеки не рідше двох разів на рік.

 

 

Інші новини

Найкраща ціна