
Guruh keyinchalik yer osti forumlarida sotish uchun to’lov kartalari ma’lumotlarini o’g’irlaydi.
IBM X-Force IRIS mutaxassislari AQSh va Yevropadagi PoS terminallariga qaratilgan yangi zararli kampaniyani aniqladilar. Hujumlar FIN6 xakerlar guruhi tomonidan uyushtirilmoqda, ular keyinchalik yer osti forumlarida sotish uchun to’lov kartalari ma’lumotlarini o’g’irlashadi.
Guruh birinchi marta 2016-yilda, xakerlar chakana savdo va sog’liqni saqlash kompaniyalarining PoS terminallarini nishonga olganlarida fosh bo’lishdi. Hujumchilar 10 milliondan ortiq to’lov kartalaridan ma’lumotlarni o’g’irlashga muvaffaq bo’lishdi va keyin ularni yer osti bozorida sotishga qo’yishdi. Kampaniya davomida jinoyatchilar Grabnew orqa eshigidan foydalanib, hisob ma’lumotlarini, bir qator ommaviy vositalarni va PoS terminallari xotirasidan ma’lumotlarni olish uchun Trinity zararli dasturidan (aka FrameworkPOS) foydalanganlar. Keyin ma’lumotlar .ZIP arxiviga siqilgan va xakerlar tomonidan boshqariladigan serverga yuborilgan.
Yangi kampaniya FIN6 a’zolari tomonidan shunga o’xshash yondashuvdan foydalanadi, ammo Grabnew va Trinitydan tashqari, hujumlar Metasploit freymvorki va Windows Management Instrumentation Command (WMIC) dasturidan foydalanib, «skriptlar va PowerShell buyruqlarining masofaviy bajarilishini avtomatlashtiradi».
Tadqiqotchilarning fikriga ko’ra, xakerlarning asboblar to’plami nisbatan sodda va onlayn tarzda osongina mavjud. Ularning asosiy qiziqishi tizim xavfsizligini sezilmasdan chetlab o’tish qobiliyatida. FIN6 base64 kodlash va gzip yordamida PowerShell buyruqlarini chalkashtirib yuboradi, Windows hodisalar jurnalida tasodifiy xizmat nomlarini yaratadi va diskda fayl nomlarini dinamik ravishda yaratadi. Bundan tashqari, guruh antivirus dasturidan qochish uchun maxsus PowerShell parametrlaridan foydalanadi va lsass.exe jarayoniga FrameworkPOS kiritish uchun mo’ljallangan zararli PowerShell skriptini yashirish uchun winhlp.dat faylini yaratadi.
Hozirda ushbu kampaniyadan qancha korxona va tashkilotlar zarar ko’rgani noma’lum.