Een Russisch beveiligingsbedrijft heeft malware ontdekt die geldautomaten infecteert met de bedoeling om kaartgegevens te stelen. De 'Dump Memory Grabber', zoals de malware wordt genoemd, kan naast geldautomaten ook kassasystemen besmetten. Infecties vinden plaats via corrupt bankpersoneel of kwetsbaarheden in het netwerk van de geldautomaten.
De criminelen zouden in dit geval met de VPN of GSM/GPRS-netwerken van de banken verbinding maken, zo stelt het Russische Group IB. Een aantal van de kassasystemen die op Windows XP of Windows Embedded met Remote Desktop of VNC software draaien, werd op afstand geïnfecteerd.
Volgens het Russische bedrijf zouden de aanvallen met name tegen Amerikaanse banken zijn gericht. Onder de getroffen banken zouden zich de Chase, Capital One, Citibank en Union Bank of California bevinden, zo meldt SecurityWeek.
Geheugen
Eenmaal actief op het systeem scant de malware het geheugen van de kassasystemen en geldautomaten, en zoekt daar naar creditcard- en debitcardgegevens. Daarbij worden zowel Track 1 als Track 2 gegevens gekopieerd. De logbestanden met gestolen kaartgegevens worden naar een server van de criminelen teruggestuurd.
"We hebben één van de Command & Control-servers voor de malware ontdekt, maar er zijn honderden kassasystemen en geldautomaten geïnfecteerd", zegt Andrey Komarov, CTO van CERT-GIB. Een partij die met Group-IB geaffilieerd is.
Volgens beveiligingsexpert Aviv Raff is het voor criminelen eenvoudiger om tientallen kassasystemen aan te vallen dan tienduizenden consumentencomputers te infecteren. "Het resultaat is uiteindelijk hetzelfde."
Insider
De nu ontdekte Dump Memory Grabber zou helemaal in C++ zijn geschreven en voegt zich aan het systeemregister toe. Daardoor wordt het automatisch geladen als het systeem start. De kern van de malware zoekt in het geheugen naar gevoelige gegevens. Het logbestand met gegevens wordt vervolgens via FTP naar een Russisch IP-adres gestuurd.
De meeste van de kassasystemen en geldautomaten die Group-IB onderzocht waren geïnfecteerd met de hulp van 'insiders', medewerkers van de organisaties in kwestie. Zoals werknemers die verantwoordelijk voor het beheer van de systemen zijn en de rechten en toestemming hebben om de software te updaten. Hoeveel schade de malware heeft veroorzaakt is onbekend.
Deze posting is gelocked. Reageren is niet meer mogelijk.