حمله به بانکهای روسیه توسط Operation Buhtrap
اواخر سال 2014، شرکت ESET استفاده از آسیبپذیری CVE-2012-0158 توسط هکرها را شناسایی کرد. این آسیبپذیری مربوط به ListView / TreeView ActiveX controls در کتابخانه MSCOMCTL.OCX میشود که از نوع آسیبپذیری سرریز است. بااینکه این آسیبپذیری بیش از یک سال است که توسط مایکروسافت وصله شده است، اما هکرها توانستهاند سامانههای بانکهای روسیه را شناسایی کنند که دارای این آسیبپذیری بوده و از آن استفاده کنند.
بدافزارهایی که بر روی سامانه قربانی نصب میشود به هکرها اجازه میدهد تا از راه دور کنترل آن را به دست بگیرند و تمامی رفتارهای کاربر را ثبت کنند. بدافزار به هکرها اجازه میدهد تا بک دور نصب کنند، رمز عبورها را شناسایی کنند و حساب کاربری جدید ایجاد کنند.
شرکت ESET این گروه جدید را Operation Buhtrap نامیده است. 88 درصد هدفهای این گروه در روسیه و 10 درصد نیز مربوط به اوکراین هستند. همچنین محققان امنیتی اعلام کردهاند آنها به گروه Anunak/Carbanak که هدف آنها نیز حمله به بانکهای روسیه و اوکراین است، مربوط هستند. زیرا تکنیکها و روشهای استفادهشده در هر دو گروه مشابه است.
روش حمله این گروه بدین ترتیب است که بهوسیله ایمیل مخرب به همراه فایل Счет № 522375-ФЛОРЛ-14-115.doc هدفهای خود را آلوده میکنند.
آنها از یک نمونه ایمیل دیگر نیز استفاده میکنند که کاربر را ترغیب میکند تا فایل kontrakt87.doc را باز کند. در ظاهر این ایمیل بهگونهای است که از جانب چهارمین شرکت ارتباطات روسیه، Megafon، ارسالشده است.
هنگامیکه فایلهای وصله شده در ایمیل، توسط کاربر بازشوند، کد مخرب دانلود بدافزار اجرا میشود. پسازآن سرور C&C بدافزار، شبکهای را که سامانه قربانی در آن قرار دارد، اسکن میکند تا دیگر سامانههای موجود را نیز آلوده کند.