ATMii بدافزار مخرب خودپردازهای بانکی
به گزارش کارگروه امنیت سایبربان؛ محققان امنیتی آزمایشگاه کسپرسکی تروجان ATMii را در خودپردازهای بانکی کشف کردهاند. در اوریل سال جاری فایل تروجان مذکور با پسوند.exe با استفاده از ماژول.dll اجرا میشود. این در حالی است که تروجان مذکور قادر به سرقت و تخلیه پولهای نقد ماشینهای هدف است. در بررسیهای صورت گرفته مشخص شد که مهاجمان برای دستیابی به سیستمهای مورد هدف نیازمند دسترسی بهصورت فیزیکی و یا از طریق شبکه را دارند.
کدهای مخرب تولیدشده روی ویندوز XP و دیگر سیستمعاملهایی که روی اکثر دستگاهها مورداستفاده قرار میگیرند قابلاجرا هستند. پس از بررسی و تحلیل بدافزار نامبرده مشخص شد که بدافزار نامبرده با ضعف نوشتاری همراه است که خودپردازهای بانکی را هدف حملات خود قرار داده است و اختصاصی برای نرمافزار atmapp.exe ساختهشده است.
پارامترهای پشتیبانی شده توسط بدافزار:
• Load: جهت اجرای کدهای مخرب dll.dll به atmapp.exe مورداستفاده قرار میگیرد.
• Cmd: فایل C: \ ATM \ c.ini را ایجاد کرده تا دستورات آلوده به کتابخانه منتقل شوند.
دستورات موجود اجازه میدهد مهاجم مقدار پول دلخواه خود را بهحساب خود منتقل کرده و با استفاده از فایل C: \ ATM \ c.ini مقدار پول خود را از دستگاه برداشت میکند.
در ادامه فعالیتهای بدافزار ماژول قرارگرفته روی دستگاه موردنظر در تلاش برای پیدا کردن شناسه خدمات CASH_UNIT ATM جهت ذخیره کردن نتیجه در سیستم است. در صورت موفق بودن فعالیت بررسی ماژول تمام ارتباطهای پیدرپی به mWFSGetInfofunction هدایت میشود که دستورات را از C: \ ATM \ c.inifile پردازش و اجرا میکند.