ESET: троян BackSwap нашел новый способ кражи с банковских счетов
Специалисты компании — разработчика антивирусов ESET обнаружили троян, использующий новый способ кражи средств с банковских счетов. BackSwap работает с элементами графического интерфейса Windows и имитирует нажатие клавиш, чтобы избежать детектирования и обойти защиту браузера, говорится в сообщении компании.
"Троян не внедряет код в процессы браузера. Вместо этого он "узнает", когда пользователь заходит в онлайн-банк, с помощью событий Windows в цикле ожидания сообщений. Обнаружив работу с интернет-банком, троян внедряет вредоносный код в веб-страницу через консоль разработчика в браузере или в адресную строку", — рассказывают эксперты.
Так, чтобы внедрить скрипт в адресную строку, BackSwap имитирует нажатие комбинаций клавиш: CTRL+L для выбора адресной строки, DELETE для очистки поля, CTRL+V для вставки вредоносного скрипта и ENTER для его выполнения. Когда процесс завершен, адресная строка будет очищена, чтобы скрыть следы компрометации, уточняют в ESET.
Простая схема позволяет обходить продвинутые механизмы защиты от комплексных атак, говорят эксперты.
BackSwap поддерживает атаки на Google Chrome и Mozilla Firefox, в последних версиях появилась поддержка Internet Explorer. Метод подходит для большинства браузеров с консолью разработчика или возможностью выполнения кода JavaScript из адресной строки (это стандартные функции браузера). Троян не требует специальных привилегий в системе и не зависит от версии браузера, выяснили в компании.
В настоящее время BackSwap используется в атаках на пользователей пяти польских банков: PKO Bank Polski, Bank Zachodni WBK S.A., mBank, ING и Pekao. Его "интересуют" переводы крупных сумм — от 10 тыс. до 20 тыс. польских злотых (168 тыс. рублей — 337 тыс.).
Список потенциальных жертв может быть расширен, а новый способ обхода защитных механизмов — использован другими кибергруппами, предупреждают эксперты.

Ваш комментарий