Gauss - kolejny szpiegowski trojan

Gauss - kolejny szpiegowski trojan10.08.2012 12:00
Źródło zdjęć: © Thinkstockphotos

Kaspersky Lab informuje o wykryciu „Gaussa”, nowego cyberzagrożenia atakującego użytkowników na Bliskim Wschodzie. Gauss to złożony, finansowany przez rząd zestaw narzędzi przeznaczony do kradzieży poufnych danych, głównie haseł w przeglądarkach, danych uwierzytelniających związanych z bankowością online, ciasteczek oraz określonych konfiguracji zainfekowanych maszyn.

Funkcja trojana bankowego zidentyfikowana w Gaussie stanowi nietypową cechę, niespotkaną w żadnej znanej wcześniej cyberbroni.

Gauss został wykryty podczas trwającej inicjatywy zapoczątkowanej przez International Telecommunication Union (ITU) po wykryciu Flame’a. Jej celem jest zmniejszenie ryzyka ze strony cyberbroni, co stanowi kluczowy element działań zmierzających do osiągnięcia nadrzędnego celu, jakim jest globalny cyberpokój.

ITU, wspierany wiedzą i doświadczeniem Kaspersky Lab, podejmuje istotne działania w celu zwiększenia globalnego cyberbezpieczeństwa poprzez aktywną współpracę z wszystkimi istotnymi graczami, takimi jak rządy, sektor prywatny, międzynarodowe organizacje i społeczeństwo, jak również swoimi kluczowymi partnerami w ramach inicjatywy ITU-IMPACT.

Eksperci z Kaspersky Lab wykryli Gaussa poprzez zidentyfikowanie cech wspólnych tego szkodliwego programu ze zidentyfikowaną wcześniej cyberbronią Flame. Obejmują one podobieństwa w architekturze, strukturze modułów, kodzie oraz sposobach komunikacji z serwerami wykorzystywanymi przez cyberprzestępców do kontrolowania tych zagrożeń.

Najważniejsze fakty:

- Analiza wskazuje, że Gauss funkcjonuje od września 2011 r.
- Po raz pierwszy został wykryty w czerwcu 2012 na podstawie informacji uzyskanych w wyniku dogłębnej analizy i badań przeprowadzonych na szkodniku Flame.
- Odkrycie to było możliwe dzięki wyraźnym podobieństwom i związkom między Flamem i Gaussem.
- Infrastruktura serwerów kontrolujących Gaussa została zamknięta w lipcu 2012 r., niedługo po wykryciu go. Obecnie szkodnik ten znajduje się w stanie uśpienia, czekając, aż serwery znów staną się aktywne.
- Od końca maja 2012 r. oparty na chmurze system bezpieczeństwa firmy Kaspersky Lab zarejestrował ponad 2 500 infekcji, a łączna liczba ofiar Gaussa szacowana jest na dziesiątki tysięcy. Liczba ta jest niższa w porównaniu ze Stuxnetem, ale stosunkowo wyższa niż w przypadku Flame’a oraz Duqu.
- Gauss kradnie szczegółowe informacje o zainfekowanych komputerach PC, łącznie z historią przeglądarki, ciasteczkami, hasłami oraz konfiguracjami systemu. Potrafi również kraść dane uwierzytelniające dostęp do różnych systemów bankowości online oraz metod płatności.
- Z analizy Gaussa wynika, że szkodnik ten został stworzony w celu kradzieży danych z kilku libańskich banków, w tym Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank oraz Credit Libanais. Ponadto, atakuje również użytkowników Citibanku oraz PayPala.

Gauss został wykryty przez ekspertów Kaspersky Lab w czerwcu 201. r. Jego główny moduł został nazwany przez nieznanych twórców od nazwiska niemieckiego matematyka Johanna Carla Friedricha Gaussa. Inne komponenty również noszą nazwy sławnych matematyków, np. Joseph-Louis Lagrange czy Kurt Gödel. Badanie wykazało, że pierwsze incydenty z udziałem Gaussa miały miejsce już we wrześniu 2011 r. W lipcu 2012 r. serwery kontroli Gaussa przestały działać.

Liczne moduły Gaussa służą do gromadzenia informacji z przeglądarek, łącznie z historią odwiedzanych stron i hasłami. Do osób atakujących przesyłane są również szczegółowe dane dotyczące zainfekowanej maszyny, w tym dane dotyczące interfejsów sieciowych, sterowników komputerowych oraz informacje o BIOS-ie. Moduł Gaussa potrafi również kraść dane klientów kilku libańskich banków, w tym Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank oraz Credit Libanais. Atakuje również użytkowników Citibanku i PayPala.

Inną główną funkcją Gaussa jest zdolność infekowania urządzeń USB za pośrednictwem tej samej luki, którą wykorzystywał wcześniej Stuxnet i Flame. Proces infekowania urządzeń USB jest jednak w tym przypadku bardziej „inteligentny”. Gauss potrafi „wyleczyć”. takie urządzenie w niektórych okolicznościach i wykorzystuje nośnik wymienny do przechowywania zgromadzonych informacji w ukrytym pliku. Innym działaniem trojana jest instalowanie w systemie specjalnej czcionki o nazwie „Palida Narrow”, jednak cel tej czynności nadal nie jest znany.

O ile Gauss przypomina Flame’a pod względem projektu, rozkład geograficzny infekcji jest już wyraźnie inny. Największa liczba komputerów zainfekowanych przez Flame’a została odnotowana w Iranie, natomiast większość ofiar Gaussa było zlokalizowanych w Libanie. Liczba infekcji również jest inna. Na podstawie telemetrii Kaspersky Security Network (KSN), eksperci z Kaspersky Lab ustalili, że Gauss zainfekował około 2 50. maszyn. Dla porównania, Flame zainfekował znacznie mniej, bo prawie 700 maszyn.

Źródło zdjęć: © (fot. Materiały prasowe)
Źródło zdjęć: © (fot. Materiały prasowe)
Źródło zdjęć: © (fot. Materiały prasowe)
Źródło zdjęć: © (fot. Materiały prasowe)

Chociaż dokładna metoda wykorzystywana do infekowania komputerów nie jest jeszcze znana, nie ma wątpliwości, że Gauss rozprzestrzenia się w inny sposób niż Flame czy Duqu. Jednak, podobnie jak w przypadku dwóch poprzednich broni cyberszpiegowskich, rozprzestrzenianie Gaussa odbywa się w sposób kontrolowany, sugerujący dyskrecję całej operacji.

Aleksander Gostiew, główny ekspert ds. bezpieczeństwa, Kaspersky Lab, powiedział: - _ Gauss wykazuje uderzające podobieństwa do Flame’a, w projekcie oraz podstawie kodu, co pozwoliło nam wykryć ten szkodliwy program. Tak samo jak Flame i Duqu, Gauss to złożony zestaw narzędzi cyberszpiegowskich, którego struktura sugeruje, że szkodnik ten miał działać w ukryciu, jednak jego cel różnił się od przeznaczenia Flame’a czy Duqu. Gauss atakuje użytkowników w wybranych krajach w celu kradzieży ogromnych ilości danych, w szczególności informacji bankowych oraz finansowych _.

Trojan Gauss, sklasyfikowany przez Kaspersky Lab jako Trojan-Spy.Win32.Gauss, jest skutecznie wykrywany, blokowany i usuwany przez produkty firmy.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.