Перейти к публикации

"Доктор Веб" обнаружил вирус в платежных терминалах


Рекомендованные сообщения

Российский разработчик средств информационной безопасности "Доктор Веб" обнаружил в терминалах одной из крупнейших платежных систем в стране вирус. Об этом говорится в официальном пресс-релизе "Доктора Веба".

Название платежной системы не уточняется, однако, по данным РИА Новости, речь может идти о QIWI, обладающей наибольшим количеством терминалов в России. Это предположение "Ленте.Ру" подтвердили и в самой QIWI.

По данным "Доктора Веба", в терминалах удалось обнаружить троянец Trojan.PWS.OSMP, который вмешивается в работу легального процесса maratl.exe и может подменять номера счетов. Таким образом, пользователь, переводя средства себе на счет, может на самом деле переводить их мошенникам.

В "Докторе Вебе" отмечают, что наибольшим рискам подвержены терминалы, которые подключены к интернету. Компания уже передала информацию платежной системе. Та, в свою очередь, пообещала принять меры для устранения вируса. При этом отмечается, что активность Trojan.PWS.OSMP оценивается как низкая. "Никаких краж или несанкционированных действий [из-за вируса - Прим. Лента.Ру] на данный момент не обнаружено", - заявили "Ленте.Ру" в QIWI.

Trojan.PWS.OSMP - одна из немногих программ, которая предназначена для заражения именно платежных терминалов.

http://lenta.ru/news/2011/03/16/qiwi/

Компания «Доктор Веб» – российский разработчик средств информационной безопасности – сообщает об обнаружении троянца Trojan.PWS.OSMP, заражающего терминалы одной из крупнейших российских платежных систем. Эта вредоносная программа вмешивается в работу легального процесса maratl.exe, запущенного в операционной системе терминала, и подменяет номер счета, на который осуществляет платеж пользователь. Таким образом, деньги попадают напрямую к злоумышленникам.

style_images/plus.gif Читать дальше...

Первоначально в операционную систему платежного терминала (ОС Windows) попадает BackDoor.Pushnik, представляющий собой вредоносную программу в виде исполняемого файла, написанного злоумышленниками на языке Delphi. Передается он через съемные носители, в частности USB Flash Drive. Как только такая «флешка» подключается к терминалу, происходит автозапуск бэкдора. В дальнейшем BackDoor.Pushnik получает с сервера первого уровня конфигурационную информацию, в которой присутствует адрес управляющего сервера второго уровня. С него, в свою очередь, исходит «задача» загрузить исполняемый файл (троянскую программу Trojan.PWS.OSMP) с третьего сервера.

Trojan.PWS.OSMP – одна из первых вредоносных программ, представляющих опасность для клиентов платежных терминалов. Попадая в операционную систему, троянец проверяет программное обеспечение, установленное на терминале и осуществляет поиск процесса maratl.exe, который является вполне легальной программой. Далее Trojan.PWS.OSMP встраивается в maratl.exe, меняя его память. В сущности, троянская программа позволяет злоумышленникам исправить любой номер счета, на который пользователи отправляют деньги. Средства, таким образом, попадают напрямую вирусописателям.

Последняя известная модификация Trojan.PWS.OSMP, появившаяся в конце февраля 2011 года, действует уже по другой схеме. Она крадет конфигурационный файл, что, предположительно, может помочь злоумышленникам создать поддельный терминал на обыкновенном компьютере и направлять деньги на собственный счет в электронной форме, минуя купюроприемник.

Сейчас можно с уверенностью говорить, что Trojan.PWS.OSMP представляет наибольшую опасность для терминалов, подключенных к Интернету и использующих maratl.exe. Специалисты «Доктор Веб» уже передали всю известную им информацию компании — владельцу терминалов, которые находятся под угрозой. Надеемся, что это поможет решить проблему в кратчайшие сроки и уберечь пользователей от потери денежных средств.

По оценкам специалистов из процессинговой компании вероятность заражения терминалов этим троянцем является невысокой ввиду специфики обслуживания. По их словам, активность Trojan.PWS.OSMP на данный момент оценивается как низкая.

http://news.drweb.com/show/?i=1538&lng=ru&c=14
Ссылка на сообщение
Поделиться на других сайтах

Присоединяйтесь к обсуждению

Вы можете опубликовать сообщение сейчас, а зарегистрироваться позже. Если у вас есть аккаунт, войдите в него для написания от своего имени.
Примечание: вашему сообщению потребуется утверждение модератора, прежде чем оно станет доступным.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Загрузка...
×
×
  • Создать...