حمله بدافزار به بانکهای کره جنوبی
محققان امنیتی اعلام کردهاند که بانکهای کشور کره جنوبی دوباره هدف حمله بدافزار قرار گرفتند. هکرها مشتریان بانکهای اصلی و بزرگ کره جنوبی ازجمله Hana Bank، Nonghyup Bank، Industerial Bank of Korea(IBK)، Shinhan Bank، Woori Bank، Kookmin Bank و Consumer Finance Service Center را موردحمله قرار دادهاند. بدافزار TSPY_BANKER.YYSI نام بدافزار بانکی است که از خانواده بدافزارهای بانکی است. این بدافزار سایتهای بانکی را تحت تأثیر خود قرار داده و کاربران سایتهای بانکی را به دامنههای آلوده هدایت میکند.
TSPY_BANKER.YYSI میتواند کاربران را به صفحههای Phishing هدایت کند. البته این روش در صورتی انجامپذیر است که کاربر از مرورگر IE برای مشاهده سایت استفاده کرده باشد. قانونی در کره جنوبی وجود دارد که کاربران را مجبور میکند تا از مرورگر IE برای دسترسی به بانک خود استفاده کنند. این مرورگر توسط 75% کاربران کره جنوبی استفاده میشود.
پسازآنکه بدافزار توانست سیستم کاربر را آلوده کند، فعالیتهای آنلاین کاربر را مانیتور میکند و میتواند او را به سمت صفحههای Phishing هدایت کند.
محققان امنیتی همچنین دریافتهاند که این بدافزار موتورهای جستوجوی کره جنوبی را نیز تحت تأثیر قرار داده است. هنگامیکه کاربر صفحه موتور جستوجو را مشاهده کرد، لینکی به مؤسسات اقتصادی و بانکی نمایان میشود.
سرور C&C این بدافزار شبکه اجتماعی Pinterest است. این بدافزار دستورهای خود را از پیامهایی که در این شبکه اجتماعی هستند، میگیرد. بهطور مثال دستور 104A149B245C120D که آدرس آی.پی صفحه فیشینگ یعنی 104.149.245.120 را ارسال میکند.
هکرها از آسیبپذیریهای CVE-2013-2551 و CVE-2014-0322 در IE استفاده میکنند تا بدافزار خود را گسترش دهند. همچنین از آسیبپذیری CVE-2014-6332 در ویندوز نیز استفاده کردهاند. تمامی این آسیبپذیریها توسط مایکروسافت وصله شده است.