El Malware Bancario Dyre: La Amenaza del Millón de Dólares

El ascenso del troyano bancario Dyre a la cima de la cadena alimentaria de malware financiero dio un enorme salto en los tres primeros meses del 2015. Se encuentra difundiendo piezas de malware dañino que se dirige a las cuentas bancarias de empresas, los dueños del malware en Europa del Este recientemente subieron su juego un nivel en ingeniería social, agregando de una llamada de tipo centro de operación (callcenter) que roba contraseñas y códigos PIN de autenticación de dos factores con el fin de vulnerar los sistemas de detección de fraude.

Los investigadores de IBM el jueves dieron a conocer esta nueva faceta de Dyre, y dijeron que han visto fraudulentas transferencias de mucho dinero como resultado de los recientes cambios del programa viral en la suma de más de $ 1 millón USD en pérdidas.

Cortesia: ThreatPost
"Hicieron un gran cambio en la filosofía y la técnica en el primer trimestre", dijo John Kuhn investigador de amenazas mayores de IBM Managed Security Services.

No sólo es notable la ingeniería social avanzada, pero en cuestión de segundos de mover el dinero de una cuenta de alto valor, los investigadores de IBM dicen que la pandilla Dyre deduce que con un ataque DDoS contra el banco u organización específica desvian la atención y los recursos lejos del robo. Las tasas de infección han subido desde unos pocos cientos a finales del año pasado para llegar a los miles, dijo Kuhn.

"Es nuevo y muy descarado tener un centro de llamadas para robar contraseñas de la gente por ingenieria social", dijo Kuhn, quien agregó que las víctimas en Estados Unidos han dicho a IBM que los estafadores hablan perfecto Inglés y no hay un aviso de que la llamada podría ser fraudulenta.

El ataque DDoS, por su parte, sólo se utiliza contra objetivos selectos en que intervengan las transferencias grandes de dinero.
"Para ganar algo de tiempo para mover el dinero, lanzan un gran ataque DDoS contra la organización", dijo Kuhn. "Quieren desviar recursos [del fraude], o forzar el agotamiento de los recursos para que las víctimas no pueden iniciar sesión de nuevo en el banco".

Dyre ha estado en circulación durante cerca de un año y ya ha causado problemas en una serie de ámbitos más allá del robo de datos bancarios. Los hackers han utilizado también credenciales Salesforce.com y también fue visto explotar la misma vulnerabilidad de Windows utilizado en un ataque APT realizado por el grupo Sandworm, que se utiliza para distribuir malware Black Energy contra infraestructura crítica.

Las infecciones de Dyre no son muy diferentes de otros tipos de malware bancario, como Zeus y Citadel. Una campaña de spear phishing dirigida a un individuo o grupo dentro de una organización con un archivo adjunto malicioso o enlace. Si el objetivo cae por el mensaje phishing y ejecuta el ataque, la primera etapa de la infección ejecuta el Upatre Dropper, el cual abre una conexión de puerta trasera (backdoor) a la máquina del atacante y descarga el troyano Dyre. En caso de que la víctima tenga acceso a su cuenta de banco - Dyre viene pre-cargado con inyecciones web para cientos de bancos y presentan a la víctima un mensaje de que hay un problema con la cuenta y deben marcar a un numero 1800.

Los atacantes utilizan tácticas de ingeniería social para convencer a los usuarios de revelar información que ayudará a los delincuentes a eludir medidas de protección del banco. Si tienen éxito, los hackers luego realizan transferencias electrónicas a cuentas en el extranjero, y si el destino es lo suficientemente valioso, se lanza el ataque DDoS a la víctima.

Con millones ya robados de cuentas corporativas, la banda Dyre tiene la intención de mantener la viabilidad de sus operaciones, dijo IBM.

"Hacemos un seguimiento de muestras Upatre, 10-20 o más al día y los atacantes estan reescribiendolo constantemente para evitar la detección", dijo Kuhn. "Tienen un super equipo de ingenieros, reprogramando cosas. Es importante hacerlo al fin de lograr mantener Upatre colandose a través de las defensas perimetrales ".

Kuhn dijo que IBM ha visto varias revisiones de código desde el inicio del año.

"Código reescrito completamente en algunos casos", dijo Kuhn. "Nosotros hemos hecho ingenieria inversa al código y a veces no se ve para nada igual. Están constantemente cambiando de nombres, el hash, la forma en que está comprimido, incluso cambian el icono en el archivo adjunto. Las víctimas están recibiendo un ejecutable .scr, pero el icono los engaña haciéndoles creer que es un archivo PDF ".

Datos de IBM muestran0 que Dyre es el malware bancario más prolífico en circulación, por delante de Neverquest, Bugat, Zeus y un par de troyanos brasileños. Las tasas de infección globales siguen aumentando con la mayor parte de las víctimas en América del Norte, aproximadamente el doble que en Europa.

"La llamada telefónica y el ataque DDoS producen cambios significativos", dijo Kuhn. "Yo no sé de otra campaña o un troyano que se dirija a las empresas y no a individuos. Van tras mucho dinero y tienen éxito haciéndolo ".

Cisco descubre nuevo Malware para Punto de Venta (PoS) "Poseidon"

El viernes pasado Cisco compartió detalles sobre lo que la empresa dice que es nueva raza de malware de Punto de Venta (PoS) que es más sofisticado y mucho mejor diseñado que las amenazas vistas previamente.


Fuente: ThreatPost

Apodado "Poseidon" por Cisco, el malware tiene cierta semejanza a ZeuS y utiliza mejores métodos para encontrar datos de la tarjeta que la familia de malware BlackPoS, según los informes utilizados en el ataque contra Target en 2013 y en contra de Home Depot en 2014.

Según Cisco, el software malicioso revisa toda la memoria buscando secuencias de números que coincidan específicamente con los formatos utilizados por Visa, MasterCard, American Express y Discover, y va tan lejos que utiliza el algoritmo Luhn para verificar que los números de tarjeta de crédito o débito de tarjetas son válidas.

"Poseidon fue escrito profesionalmente para ser rápido y evasivo con nuevas capacidades que no se ven en otros tipos de malware PoS", escribieron en un blog, los miembros del equipo de Soluciones de Seguridad de Cisco. "Poseidon puede comunicarse directamente con los servidores C&C para la auto-actualización y para ejecutar código nuevo, tiene mecanismos de auto-protección que vigilan contra la ingeniería inversa."

Algunos componentes de PoSeidon se ilustran en el siguiente diagrama creado por Cisco:


"En un nivel alto, se inicia con un cargador (Loader) binario que al ser ejecutado primero tratará de mantener la persistencia en la máquina de destino con el fin de sobrevivir a un posible reinicio del sistema", explicó el equipo de Cisco. "El cargador se pone en contacto con un servidor de comando y control, recuperando una URL que contiene otro binario para descargar y ejecutar. El binario descargado, findstr, instala un keylogger y escanea la memoria del dispositivo de punto de venta por secuencias de números que pueden ser de tarjetas de crédito. Tras verificar que si son números de tarjeta validos, las capturas de teclado y números de tarjetas de crédito son codificados y enviados a un servidor de exfiltración ".

El componente Keylogger fue potencialmente utilizado para robar contraseñas y podría haber sido el vector inicial de la infección, dijo Cisco.
Al ser ejecutado, el cargador (Loader) comprueba si se está ejecutando con uno de estos dos nombres de archivo: winhost.exe o WinHost32.exe.

Si no es así, el malware se asegurará de que no hay servicio de Windows se está ejecutando con el nombre WinHost. Cargador se copia en %SystemRoot%\System32\winhost.exe, sobrescribiendo cualquier archivo en esa ubicación que pudiera tener el mismo nombre. A continuación, cargador comenzará un servicio llamado WinHost.

Según Cisco, este método permite a la amenaza permanecer funcionando en la memoria incluso si el usuario actual cierra sesión. Si el cargador no es capaz de instalarse como un servicio, se intentará encontrar otras instancias de sí mismo que se ejecutan en la memoria y ponerles fin.

"Poseidon es otro en el creciente número de malware para Point-of-Sale dirigidos a los sistemas de puntos de venta que demuestran las técnicas y enfoques de los autores de malware sofisticado", señaló  equipo de Seguridad de Soluciones Cisco. "Los atacantes continuarán apuntando a los sistemas de puntos de venta y el uso de varias técnicas de ofuscación en un intento de evitar la detección. Mientras los ataques de puntos de venta siguen proporcionando ganancias, los atacantes seguirán invirtiendo en innovación y desarrollo de nuevas familias de malware. Los administradores de red tendrán que permanecer vigilantes y adherirse a las mejores prácticas para garantizar la cobertura y la protección contra el avance de las amenazas de malware ".

Dridex Troyano se propaga a través de macros en archivos XML


No hace mucho tiempo, los delincuentes detrás del troyano bancario Dridex estaban utilizando documentos de Microsoft Excel contaminado con una macro malicioso como anzuelo para atraer a las víctimas de phishing a cargar el software malicioso en sus máquinas.

A pesar de que las macros están desactivados por defecto dentro de la mayoría de las organizaciones, los hackers siguen siendo persistentes en ella, esta vez usando archivos XML como un anzuelo.

Investigadores de Trustwave informan que en los últimos días, varios cientos de mensajes han sido acorralados que están tratando de explotar la confianza de los usuarios en los documentos de Office con alguna ingeniería social inteligente arrojados a la mezcla en un intento de convencer a los usuarios para habilitar las macros y así descargar el malware bancario en sus equipos.

Los archivos XML se pasan aparentando un "aviso de pago", o notificaciones de pago, con la esperanza de que algunos usuarios crean que es un archivo de texto inocente y ejecutar el código malicioso.

"Los archivos XML son el antiguo formato binario para documentos de Office y una vez que se hace doble clic en ellos para abrir el archivo asociado con Microsoft Word y abre", dijo Karl Sigler, gerente de inteligencia de amenazas de Trustwave. La macro malicioso se comprime y codifica en Base64 con el fin de colarse a través de la tecnología de detección, dijo Sigler, quien agregó que los atacantes también han incluido un pop-up con las instrucciones para el usuario sobre cómo habilitar las macros con un lenguaje que hace hincapié en las macros deben estar habilitadas para el factura verá correctamente o para garantizar la seguridad adecuada. "Qué es exactamente lo contrario de lo que esto hace", dijo Sigler. "No parece ser tan sofisticado". O bien están tratando de sacar provecho de la confianza del usuario en archivos XML, o el hecho de que un usuario no puede ser tan familiarizados con lo que es esa extensión."

Si el usuario llega a ejecutar el malware, Dridex se comporta como la mayoría de los troyanos bancarios. Se queda silenciosamente a la espera de que el usuario visite un sitio de banca en línea y luego inyecta código en el sitio del banco con el fin de capturar las credenciales del usuario para su cuenta en línea.

Sigler dijo que esta es la primera vez que se han localizado documentos XML que se utilizan como anzuelo. En cuanto a las macros, estas han sido desactivados por defecto desde Office 2007.

"A veces en las grandes organizaciones, los administradores locales tienen la posibilidad de habilitar macros", dijo Sigler. "Algunas organizaciones los utilizan un poco, pero no es común. La mayoría de la gente deja la configuración predeterminada. Es difícil decir por qué estos chicos se mudaron a XML. Podría ser que están buscando un nuevo vector de ataque y que no estaban obteniendo buenos porcentajes de clics con los documentos de Excel. Tal vez no estaban consiguiendo que la gente habilitara las macros de la manera que esperaban y que están buscando una manera de mejorar su tasa de éxito ".

Dridex es un descendiente de Cridex y pertenece a la familia GameOver Zeus. GameOver Zeus ha sido utilizado durante años con un gran beneficio, especialmente a través de fraude electrónico. Utiliza una arquitectura peer-to-peer para difundir y enviar mercancías robadas, optando por renunciar a un sistema centralizado de control y comando. Técnicas de P2P y algoritmo de generación de dominio hacen que los botnet sean mas difícil de desarticular y extienden la vida útil de estos sistemas de malware. La campaña anterior de Dridex dirigido a los clientes de banca del Reino Unido con los mensajes de spam falsos de empresas populares, ya sea locales o activas en el Reino Unido. El spam  utilizando macros inicio en octubre y continuo hasta mediados de diciembre; los mensajes contenían adjuntos maliciosos que hacían pasarse por facturas de una serie de fuentes, incluyendo las compañías navieras, minoristas, empresas de software, instituciones financieras y otros.

Con información de The Hacker Herald

Ofrece EU $3 millones USD de recompensa por información sobre hacker ruso


El FBI dice que es la mayor cantidad ofrecida en un caso de delito cibernético

Estados Unidos anunció una recompensa de 3.000.000 dólares el martes por información que conduzca al arresto y/o condena de un hacker ruso, la recompensa más grande que ha ofrecido en un caso de delito cibernético.
Evgeniy Mikhailovich Bogachev, uno de los criminales cibernéticos más buscados por el FBI, habría participado en una "gran empresa de delincuencia cibernética", según el Departamento de Estado, que implicó el uso de un software malicioso conocido como "Zeus" para obtener información sensible de las víctimas, como la cuenta bancaria números, contraseñas y números PIN.

Imagen: Evgeniy Mikhailovich

El FBI dijo que la investigación de la red de computadoras "GameOver Zeus" comenzó en septiembre de 2011 y es responsable de aproximadamente 1 millón de infecciones informáticas, lo que resulta en más de $100 millones robados de cuentas bancarias en línea. Bogachev, conocido como "lucky12345" y "slavik", fue acusado por un gran jurado federal en agosto de 2012 de los cargos como fraude bancario, conspiración para violar la Ley de Fraude y robo de identidad agravado y abuso. En mayo de 2014, otro gran jurado federal lo acusó bajo su verdadero nombre por cargos que incluyen fraude electrónico, lavado de dinero y fraude informático.

Bogachev en Rusia.

Aca el enlace del FBI
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular