Троянец Lurk, похитивший 3 млрд рублей, содержался в легитимном ПО

Троянец Lurk, похитивший 3 млрд рублей, содержался в легитимном ПО Админ, Удаленный доступ, Информационная безопасность, Касперский

«Лаборатория Касперского» выяснили, что известный троянец Lurk, с помощью которого киберпреступники смогли украсть более 3 миллиардов рублей со счетов клиентов российских банков, попадал на компьютеры жертв вместе с легитимной программой удаленного администрирования Ammyy Admin.



Хакеры использовали особенности подобного ПО, а именно то обстоятельство, что установка программ для удаленного доступа к системе часто сопровождается уведомлением о потенциальном риске со стороны защитных решений. И в данном случае уведомление о наличии зловреда многие пользователи, среди которых были и системные администраторы компаний, могли принять просто за ложное срабатывание антивируса.



По словам специалистов, банковский троянец Lurk распространялся с официального сайта разработчика ammyy.com как минимум с февраля 2016 года. Как оказалось, сайт был скомпрометирован киберпреступниками и загружаемый с него файл-установщик Ammyy Admin по сути представлял собой программу-дроппер, предназначенную для скрытой установки зловреда в системе. Эксперты проинформировали об этом компанию Ammyy Group, после чего вредоносный код с сайта был удален.



Однако в начале апреля 2016 года модифицированная версия троянца Lurk вновь появилась на официальном сайте разработчика Ammyy Admin. На этот раз перед установкой зловред проверял, является ли заражаемый компьютер частью корпоративной сети. И это свидетельствует о том, что злоумышленников интересовали именно корпоративные пользователи и хранимые на их устройствах данные.



1 июня 2016 года стало известно об аресте кибергруппировки, стоящей за Lurk. И в этот же день на сайте ammyy.com был найден новый троянец Fareit, занимавшийся поиском персональной информации пользователей. Как и во всех предыдущих случаях, Ammyy Group удалила зловред со своего сайта. В настоящее время следов вредоносного ПО на сайте ammyy.com не обнаружено.


Автор: Анна Воробьева

Информационная безопасность IT

1.4K постов25.5K подписчика

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
10
Автор поста оценил этот комментарий
Ну наконецто такое начало происходить. а то все смотрели на меня как на полоумного когда я говорил что тимвьювер и эмиадмин это хрень, которой не стоит доверять. Чем больше взломов, чем больше будет денег украдено, тем больше людей будут ввести себя как более ответственней с компьютерной техникой
раскрыть ветку (10)
5
Автор поста оценил этот комментарий

Тимвьювер-то тут причем?

раскрыть ветку (8)
6
Автор поста оценил этот комментарий
Да потому что это не опенсорс, который централизирован. и практически вся защита зависит не от ваших действий, а от действий компании. а её могут взломать в любой моменти об этом никто даже не сможет догатся как было с эми админ
Без исходников, что происходит с этой программой не понятно
раскрыть ветку (6)
1
Автор поста оценил этот комментарий

По-крайней мере, с Тимвьюера есть спрос, т.к. за него платишь.

раскрыть ветку (4)
3
Автор поста оценил этот комментарий
а за ammy ты не платишь?
раскрыть ветку (3)
Автор поста оценил этот комментарий

Я не использовал ammy, просто видел тут же посты, где его хвалили за шустрость и бесплатность. Не знал, что он платный.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий
Нет, у него есть версии для платного использования. он так же блочится как и тимвьювер если используешь его очень часто. Его косяк был что айди был инкрементный. Тоесть получаешь ты айди номер 3. у тебя есть шанс подключится к айди номер 4 или 5
Я пару раз так баловался=)
раскрыть ветку (1)
Автор поста оценил этот комментарий

Спасибо за пояснение - не знал таких тонкостей. Они там индусов набирают или как? ))

Автор поста оценил этот комментарий
как было с эми админ

Да и с Teamviewer такое было.

1
Автор поста оценил этот комментарий

Стоит подметить, не так давно у тимвивера увели базу пользователей с паролями. Пруфы на reddit и хабре.

2
Автор поста оценил этот комментарий

Когда я говорил что из удаленного доступа лучше всего подойти к пользователю и посмотреть без прог, а если сильно надо - стандартный RDP - меня заминусовали до ужаса, но неееет. кактус вкууусный, а я параноик.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку