Минфин - Курсы валют Украины

Установить
10 января 2018, 15:36 Читати українською

СМИ: Через сайт украинского разработчика бухгалтерского ПО распространяли троян

Сайт украинского разработчика бухгалтерского програмного обеспечения Crystal Finance Millennium (CFM) использовался хакерами для распространения банковского трояна ZeuS.

Сайт украинского разработчика бухгалтерского програмного обеспечения Crystal Finance Millennium (CFM) использовался хакерами для распространения банковского трояна ZeuS.
Через сайт українського розробника бухгалтерського ПЗ поширювали троян/Фото: skp365.ru

Об этом сообщает Ain.ua со ссылкой на данные компании Cisco Talos.

Отмечается, что в рамках кампании атаке подверглись более 3000 компьютеров. Среди пострадавших в основном компании из США и Украины. Больше всего зараженных систем среди абонентов провайдера «Укртелеком».

Кампания проводилась еще в августе 2017 года, однако информацию о ней обнародовали только теперь. Специалисты Cisco Talos сравнили ее с нашумевшей атакой NotPetya, когда бэкдор внедрили в бухгалтерское ПО M.E.Doc.

«Злоумышленники все чаще пытаются злоупотреблять доверительными отношениями между организациями и производителями программного обеспечения в качестве средства достижения своих целей», — отмечают эксперты.

В отличие от NotPetya, в данном случае вирус распространяли не через уязвимый сервер, а через сайт компании CFM. Жертв заражали по электронной почте. В письмах содержался ZIP-архив с файлом JavaScript, который работал как загрузчик, через который вирус загружался в систему с домена, связанного с сайтом CFM.

Оказавшись на компьютере, вирус активировал перманентный спящий режим, в противном случае создавалась запись реестра для обеспечения исполнения при каждом запуске системы. Далее программа пыталась подключиться к различным C&C-серверам.

В рамках расследования инцидента специалисты зафиксировали 11 925 626 попыток связаться с сервером от 3 216 уникальных IP-адресов.

Следите за интересными и эксклюзивными материалами «Минфина» в Telegram

Комментарии - 6

+
+41
Маргарита Горбунова
Маргарита Горбунова
10 января 2018, 15:49
#
Опять российские хакеры?
+
0
AleksandrBank
AleksandrBank
10 января 2018, 16:30
#
С Северной Осетии.
+
0
Маргарита Горбунова
Маргарита Горбунова
10 января 2018, 16:44
#
Хорошие же у вас связи…
+
0
Ivan Ivanov
Ivan Ivanov
10 января 2018, 18:11
#
Странная баянистая новость. Через это конторку еще летом распространяли вирусы.
Вот как пример
http://biz.liga.net/all/it/novosti/3706526-kibereksperty-zaviksirovali-novuyu-ataku-cherez-bukhgalterskoe-po.htm — 22 августа
+
0
Алексей Хрипков
Алексей Хрипков
11 января 2018, 1:35
#
Это Циске скучно, и они решили добавить геоданных
http://blog.talosintelligence.com/2018/01/cfm-zeus-variant.html
«This blog provides additional information related to the geographic regions that were targeted by this attack»

Я, кстати только со второго раза увидел, что тут тоже написано
«Кампания проводилась еще в августе 2017 года, однако информацию о ней обнародовали только теперь»
+
0
mary27
mary27
10 января 2018, 23:18
#
«Шо, опять?» ©
Чтобы оставить комментарий, нужно войти или зарегистрироваться