Reklama

Wykryto nową cyberbroń

Kaspersky Lab informuje o wykryciu "Gaussa", nowego cyberzagrożenia atakującego użytkowników na Bliskim Wschodzie

Publikacja: 09.08.2012 19:01

Wykryto nową cyberbroń

Foto: Flickr

Gauss to złożony, finansowany przez rząd zestaw narzędzi przeznaczony do kradzieży poufnych danych, głównie haseł w przeglądarkach, danych uwierzytelniających związanych z bankowością online, ciasteczek oraz określonych konfiguracji zainfekowanych maszyn.

Funkcja trojana bankowego zidentyfikowana w Gaussie stanowi nietypową cechę, niespotkaną w żadnej znanej wcześniej cyberbroni.

Gauss został wykryty podczas trwającej inicjatywy zapoczątkowanej przez International Telecommunication Union (ITU) po wykryciu niedawno innego cyberzagrożenia -  Flame'a. Celem projektu ITU jest zmniejszenie ryzyka ze strony cyberbroni, co stanowi kluczowy element działań zmierzających do osiągnięcia nadrzędnego celu, jakim jest globalny cyberpokój.

- Gauss wykazuje uderzające podobieństwa do Flame'a, w projekcie oraz podstawie kodu, co pozwoliło nam wykryć ten szkodliwy program. Tak samo jak Flame i Duqu, Gauss to złożony zestaw narzędzi cyberszpiegowskich, którego struktura sugeruje, że szkodnik ten miał działać w ukryciu, jednak jego cel różnił się od przeznaczenia Flame'a czy Duqu. Gauss atakuje użytkowników w wybranych krajach w celu kradzieży ogromnych ilości danych, w szczególności informacji bankowych oraz finansowych - powiedział Aleksander Gostiew, główny ekspert ds. bezpieczeństwa, Kaspersky Lab.

Eksperci z Kaspersky Lab wykryli Gaussa poprzez zidentyfikowanie cech wspólnych tego szkodliwego programu ze zidentyfikowaną wcześniej cyberbronią Flame. Obejmują one podobieństwa w architekturze, strukturze modułów, kodzie oraz sposobach komunikacji z serwerami wykorzystywanymi przez cyberprzestępców do kontrolowania tych zagrożeń.

Reklama
Reklama

Liczne moduły Gaussa służą do gromadzenia informacji z przeglądarek, łącznie z historią odwiedzanych stron i hasłami. Do osób atakujących przesyłane są również szczegółowe dane dotyczące zainfekowanej maszyny, w tym dane dotyczące interfejsów sieciowych, sterowników komputerowych oraz informacje o BIOS-ie. Moduł Gaussa potrafi również kraść dane klientów kilku libańskich banków, w tym Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank oraz Credit Libanais. Atakuje również użytkowników Citibanku i PayPala.

Inną główną funkcją Gaussa jest zdolność infekowania urządzeń USB za pośrednictwem tej samej luki, którą wykorzystywał wcześniej Stuxnet i Flame. Proces infekowania urządzeń USB jest jednak w tym przypadku bardziej „inteligentny". Gauss potrafi „wyleczyć" takie urządzenie w niektórych okolicznościach i wykorzystuje nośnik wymienny do przechowywania zgromadzonych informacji w ukrytym pliku. Innym działaniem trojana jest instalowanie w systemie specjalnej czcionki o nazwie „Palida Narrow", jednak cel tej czynności nadal nie jest znany.

O ile Gauss przypomina Flame'a pod względem projektu, rozkład geograficzny infekcji jest już wyraźnie inny. Największa liczba komputerów zainfekowanych przez Flame'a została odnotowana w Iranie, natomiast większość ofiar Gaussa było zlokalizowanych w Libanie. Liczba infekcji również jest inna. Na podstawie telemetrii Kaspersky Security Network (KSN), eksperci z Kaspersky Lab ustalili, że Gauss zainfekował około 2 500 maszyn. Dla porównania, Flame zainfekował znacznie mniej, bo prawie 700 maszyn.

Biznes
Orange Polska pokazał wyniki i podniósł cel na 2028 rok
Materiał Promocyjny
AI to test dojrzałości operacyjnej firm
Biznes
Szef Sierpnia 80 o przyszłości JSW: „Tym sposobem spółki nie uratujemy”
Biznes
Ekspert: Grupy ransomware działają jak firmy, za przyzwoleniem Rosji czy Białorusi
Biznes
Firmy wracają do rekrutacji, rozmowy w Genewie, niemiecka gospodarka bez paliwa
Materiał Promocyjny
Ikona miejskiego stylu życia w centrum Gdańska
Reklama
Reklama
REKLAMA: automatycznie wyświetlimy artykuł za 15 sekund.
Reklama
Reklama