Bankomatlarni naqd pul berishga majburlagan troyan dasturining tafsilotlari oshkor bo’ldi.

Symantec tadqiqotchilari Lazarus guruhi tomonidan bankomatlarni o’g’irlash uchun ishlatiladigan troyan dasturini aniqladilar.

Symantec tadqiqotchilari Lazarus APT guruhi tomonidan bankomatlarga hujum qilish uchun ishlatiladigan FastCash troyan zararli dasturini aniqladilar. Guruh ushbu zararli dasturdan kamida 2016-yildan beri Osiyo va Afrika mamlakatlaridagi bankomatlardan pul o’g’irlash uchun foydalanib kelmoqda. Lazarusning o’zi kamida 2009 yoki hatto 2007-yildan beri faol bo’lib kelgan, ammo uning faoliyati 2014-2015-yillarda sezilarli darajada oshdi. Xavfsizlik bo’yicha mutaxassislar guruhni Shimoliy Koreya hukumati bilan bog’laydilar va uning mulkiy zararli dasturining murakkabligini ta’kidlaydilar. Lazarus WannaCry xakerligi, SWIFT buzilishi va Sony Picturesga qilingan keng ko’lamli kiberhujum kabi yuqori darajadagi hujumlarda ayblangan.

SecurityLab avvalroq xabar berganidek, oktyabr oyi boshida US-CERT, AQSh Ichki xavfsizlik departamenti, AQSh G’aznachilik departamenti va FQB Lazarus tomonidan qo’llanilgan FASTCash deb nomlangan yangi bankomat o’g’irlash sxemasi bo’yicha qo’shma hisobotni e’lon qilishdi. Hisobot nashr etilgandan so’ng, Symantec mutaxassislari bankomatlarni ruxsatsiz naqd pul berishga aldash uchun ishlatiladigan zararli dastur haqida tafsilotlarni oshkor qilishdi.

Tadqiqotchilarning tushuntirishicha, jinoyatchilar avval maqsadli bank tarmoqlarini buzib kirishgan, keyin esa bankomat tranzaksiyalarini qayta ishlaydigan SAP serverlarini buzib kirishgan. Ular Symantec tomonidan Trojan.Fastcash sifatida aniqlangan, ilgari noma’lum bo’lgan zararli dasturni buzilgan serverlarga o’rnatgan. Zararli dastur hujumchilarning soxta pul yechib olish so’rovlarini to’xtatib, tasdiqlash bilan javob bergan, bu esa jinoyatchilarga mablag’larni yechib olishga imkon bergan.

Zararli kod IBMning AIX operatsion tizimida ishlaydigan dastur serveridagi qonuniy jarayonga o’zini kiritish uchun maxsus ishlab chiqilgan. Tadqiqotchilar Lazarus tomonidan hujumga uchragan barcha SAP serverlari operatsion tizimning qo’llab-quvvatlanmaydigan versiyalarida ishlayotganini aniqladilar.

Hujumchilar bankomat tranzaksiyalarini qayta ishlaydigan tarmoqlarga zararli Advanced Interactive eXecutive (Trojan.Fastcash) faylini kiritdilar. Zararli dastur, o’z navbatida, ISO 8583 xabarlarini (moliyaviy tranzaksiyalar paytida xabar almashish standarti) soxtalashtirdi.

Troyan kiruvchi trafikni so’rovni o’z ichiga olgan ISO 8583 xabarlarini skanerladi. Jinoyatchilar tomonidan foydalanilgan bank karta raqamini (Asosiy hisob raqami, PAN) aniqlagandan so’ng, zararli dastur xabarni o’zgartirdi. Hujum qilingan tashkilotga qarab, zararli dastur firibgarlik operatsiyasini tasdiqlovchi tegishli javob xabarini yaratdi va jinoyatchilar pulni yechib olishdi.

O‘xshash maqolalar