Bitdefender: Clienții serviciilor de online banking din România, vizați de un nou val de mesaje spam. Ce recomandă specialiștii
Utilizatorii serviciilor online furnizate de două bănci din România sunt ținta exclusivă a unui val de mesaje spam trimise în ultimele zile prin virusul Dridex, atenționează Bitdefender, anunțul venind după ce IBM a descoperit o versiune Tinba v3 configurată tot pentru a ataca doar bănci locale.
Anunțul Bitdefender se referă la o versiune nouă a virusului Dridex, special creată pentru clienții a două bănci românești.
“Campania reprezintă unul dintre cele mai complexe eforturi ale hackerilor de a instala troianul Dridex și a fura datele de autentificare ale victimelor din România”, se arată într-un comunicat al producătorului de soluții de securitate.
Virusul se propagă fie printr-un fișier executabil atașat la mesaje spam, fie prin link-uri care descarcă automat virusul odată ce sunt accesate. Noua campanie folosește fișiere Word și Excel care includ cod de tip macro. Acestea instalează un downloader generic pentru a descărca și executa Dridex.
“Mesajele, trimise în perioada 10-17 august 2015, par să fie trimise de la companii românești și pretind să conțină documente financiare importante pentru utilizator. Dacă utilizatorul deschide fișierul Word și activează funcționalitatea macro (dezactivată automat de programul Word pentru a evita riscurile de securitate), aplicația Word va lansa automat procesul de descărcare a virusului. Troianul Dridex e un fișier DLL care se injectează în procesul explorer.exe, de unde va monitoriza activitatea bancară și de navigare a utilizatorului, indiferent de browserul folosit: Firefox, Google Chrome sau Internet Explorer”, arată Bitdefender.
Troianul Dridex este configurat să atace două bănci românești. Pentru a captura datele de autentificare, acesta folosește diferite module. Pentru banca care folosește tastatura virtuală la introducerea parolei, troianul face capturi de ecran la fiecare click de mouse. Pentru cealaltă bancă, Troianul folosește un modul care injectează cod în pagina de autentificare.
Pentru a preveni infecția, Bitdefender le recomandă utilizatorilor să folosească o soluție de securitate performantă și actualizată la zi și să evite să dea click pe linkuri provenite din emailuri de la expeditori necunoscuți.
La rândul său, IBM a descoperit o versiune de malware Tinba v3 configurată pentru a ataca exclusiv 12 bănci din România, iar un expert în cyber intelligence al companiei americane a recomandat săptămâna trecută instituțiilor de credit să-și informeze clienții și să colaboreze cât mai bine cu furnizorii de securitate antifraudă.
Noul program are potențialul de a deveni cel mai prolific troian care atacă bănci în România, detronând Dridex, responsabil de peste 80% din atacurile din acest an, avertizează specialistul IBM.
Cercetătorii IBM Security X-Force au analizat la sfârșitul lunii iulie o nouă variantă a Tinba v3 Trojan, iar aceasta este, potrivit datelor companiei americane, prima de acest fel dedicată băncilor din România, scria pe blogul securityintelligence Limor Kessem, unul dintre experții IBM.
România este recunoscută ca fiind o sursă de atacuri și este rareori o țintă, afirmă Kessem.
Purtătorul de cuvânt al SRI, Sorin Sava, a declarat pentru MEDIAFAX că Tinba v3 este în atenția SRI, însă virusul nu a făcut victime până în prezent.