ΑρχικήsecurityESET Η ανατομία μιάς επίθεσης

ESET Η ανατομία μιάς επίθεσης

Σε συνέχεια της δημοσίευσης μας “Botnet Poker Agent, έκλεψε 16,000 λογαριασμούς του Facebook” παραθέτουμε το παρακάτω κείμενο από την zougla.gr

Έναν νέο ιό κατηγορίας «δούρειου ίππου» (trojan) κοινωνικής εξαπάτησης, που κατόρθωσε να κλέψει τις πληροφορίες εισόδου από περισσότερους από 16.000 λογαριασμούς χρηστών στο Facebook, ανακάλυψε η ESET. Στόχος του κακόβουλου λογισμικού υπήρξε η κλοπή προσωπικών στοιχείων εισόδου στο Facebook (login details). Επίσης, σε περίπτωση που ο χρήστης-θύμα της κακόβουλης επίθεσης έπαιζε το παιχνίδι Texas HoldEm Poker, το trojan μπορούσε να δημιουργήσει link των στοιχείων με τα στατιστικά των χρηστών του δημοφιλούς και νόμιμου παιχνιδιού, που διαθέτει πάνω από 35 εκατ. ενεργούς χρήστες. Σύμφωνα με τα στατιστικά ανίχνευσης της ESET, το malware εξαπλώθηκε σχεδόν αποκλειστικά στο Ισραήλ.

facebook trojan

Η ESET ξεκίνησε να ερευνά το trojan στις αρχές του 2012, ωστόσο οι χρήστες των λύσεων ασφαλείας ESET ήταν προστατευμένοι ήδη από τον Δεκέμβριο του 2011, χάρη στην προληπτική ανίχνευση αυτής της απειλής. Επίσης, καθώς σύμφωνα με τα στατιστικά ανίχνευσης η απειλή διαδιδόταν μόνο στο Ισραήλ, η ESET είχε ενημερώσει την ισραηλινή CERT (Computer Emergency Response Team) και τις αστυνομικές Αρχές από τις αρχές του 2012. Πλέον οι έρευνες έχουν ολοκληρωθεί, η απειλή έχει εξουδετερωθεί και η ESET είναι σε θέση να αποκαλύψει πληροφορίες για την ανατομία της επίθεσης.

Η επίθεση στηρίχθηκε στη χρήση του κακόβουλου λογισμικού για την απόκτηση των στοιχείων εισόδου του χρήστη στο Facebook, το σκορ του στο παιχνίδι του πόκερ, των πληροφοριών που είναι αποθηκευμένες στις ρυθμίσεις του Facebook αναφορικά με τον αριθμό των πιστωτικών καρτών και τη δυνατότητα αύξησης της πίστωσης στο Texas HoldEm Poker (το παιχνίδι διέθετε μία λειτουργία που επέτρεπε την αναπλήρωση της αξίας της μάρκας με πραγματικά χρήματα, εισάγοντας τα στοιχεία της πιστωτικής κάρτας ή του λογαριασμού PayPal).

Για να αποκτηθούν τα στοιχεία εισόδου, κατά την επίθεση χρησιμοποιήθηκε ένας «στρατός» 800 υπολογιστών, που είχαν όλοι μολυνθεί και ελέγχονταν από τον επιτιθέμενο, εκτελώντας εντολές από το C&C (Command&Control) server. Οι μολυσμένοι υπολογιστές λάμβαναν εντολές να συνδεθούν στους λογαριασμούς Facebook του χρήστη και να αποκτήσουν το σκορ του στο Texas HoldEm καθώς και τα στοιχεία των πιστωτικών καρτών.

Σε περίπτωση που ο χρήστης δεν είχε πιστωτική κάρτα ή είχε χαμηλό σκορ, ο μολυσμένος υπολογιστής λάμβανε οδηγίες να μολύνει το προφίλ του Facebook του θύματος με ένα link που οδηγούσε σε έναν ιστότοπο phishing, ο οποίος άμεσα ή έμμεσα δελέαζε τους φίλους του χρήστη να επισκεφθούν μια ιστοσελίδα που έμοιαζε με την αρχική σελίδα του Facebook. Αν οι ίδιοι έβαζαν σε αυτήν τη σελίδα τα στοιχεία εισόδου τους, τότε επίσης μολύνονταν.

Η ESET εκτιμά ότι με την επίθεση αυτή αποκτήθηκε πρόσβαση στα στοιχεία εισόδου 16.194 λογαριασμών, επισημαίνει ωστόσο ότι οποιαδήποτε εφαρμογή του Facebook θα μπορούσε να μολυνθεί κατά αυτόν τον τρόπο, και όχι μόνο το Texas HoldEm Poker.

«Δεν αρκεί μόνο μία καλή λύση ασφαλείας για να είμαστε ασφαλείς από τις επιθέσεις που βασίζονται σε μεθόδους κοινωνικής εξαπάτησης, χρειάζεται επίσης να είμαστε οι ίδιοι προσεκτικοί σε τέτοια τεχνάσματα» επισημαίνει ο Róbert Lipovský, Security Intelligence Team Lead στην ESET, προσθέτοντας ότι: «Ο χρήστης θα μπορούσε να αναγνωρίσει την ψεύτικη σελίδα Facebook, αν έλεγχε το URL του site».

Ο αριθμός των απειλών που εμφανίζονται στο Facebook αυξάνεται ταχύτατα. Για αυτόν τον λόγο, η ESET διαθέτει δωρεάν μία νέα εφαρμογή ασφαλείας, το ESET «Social Media Scanner» (http://www.eset.com/gr/social-media-scanner/), η οποία μπορεί να ανιχνεύσει links με κακόβουλο και phishing περιεχόμενο στο προφίλ του χρήστη καθώς και στο χρονολόγιο των φίλων του στο Facebook.

Περισσότερες πληροφορίες:

http://blog.eset.com/2013/01/29/pokeragent-stealing-over-16000-facebook-credentials

SecNews
SecNewshttps://www.secnews.gr
In a world without fences and walls, who need Gates and Windows

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS