A fost descoperit un malware bancar complex vizează America Latină încă din 2013
O operațiune cibernetică sofisticată, denumită Dark Tequila, i-a vizat pe utilizatorii din Mexic timp de cel puțin cinci ani, furând date bancare de autentificare, informații despre utilizatori individuali și despre companii, cu un malware care poate să „circule” prin computerul victimei în timp ce acesta este offline. Potrivit cercetătorilor Kaspersky Lab, codul malware se răspândește prin inter…
Malware-ul Dark Tequila și infrastructura suport sunt neobișnuit de sofisticate pentru operațiuni de fraudă financiară. Amenințarea se concentrează în principal pe furtul de informații financiare, dar odată ajunsă în interiorul unui computer, fură și datele de autentificare de pe alte site-uri, inclusiv de pe unele populare, colectând adrese de e-mail personale și de business, domenii, conturi de stocare de fișiere și altele – care urmau probabil să fie vândute sau folosite în operațiuni viitoare. Exemplele includ clienții de e-mail Zimbra și site-uri pentru Bitbucket, Amazon, GoDaddy, Network Solutions, Dropbox, RackSpace.
Programul malware are mai multe etape de infectare și este distribuit către utilizatori prin intermediul unor dispozitive USB infectate și al e-mail-urilor de phishing direcționat. Odată ajuns în computer, malware-ul ia legătura cu serverul de comandă și control pentru a primi instrucțiuni. Procesul de infectare a victimei are loc numai dacă sunt îndeplinite câteva condiții tehnice ale rețelei. Dacă malware-ul detectează o soluție de securitate instalată, activitate de monitorizare a rețelei sau semne că mostra este analizată într-un mediu precum un sandbox virtual, oprește procesul de infectare și dispare din sistem.
Dacă nu este detectat niciunul dintre aceste indicii, malware-ul activează infectarea locală și copiază un fișier executabil pe un drive extern, pentru a fi lansat automat. Acest lucru îi permite malware-ului să circule offline prin rețeaua victimei, chiar și în situația în care a fost compromis numai un dispozitiv, prin intermediului phishing-ului direcționat. Atunci când un alt USB este conectat la un computer compromis, este și el infectat automat și gata să răspândească malware-ul asupra altei ținte.
Implantul periculos conține toate modulele necesare pentru operațiune, inclusiv un key-logger și capacitatea de monitorizare a ferestrelor pentru a obține datele de login și alte informații personale. Atunci când primesc comanda de la serverul de comandă și control, se activează diverse module. Toate datele furate sunt încărcate pe server în formă criptată.
Dark Tequila a fost activ din 2013, vizând utilizatorii din Mexic sau care au legătură cu această țară. Pe baza analizei Kaspersky Lab, prezența cuvintelor spaniole în cod și dovada unor cunoștințe despre acea zonă sugerează faptul că autorii acestei operațiuni sunt din America Latină.