Onderzoekers zijn een groep cybercriminelen op het spoor gekomen die direct bij banken inbreken om toegang tot betaalsystemen te krijgen. Het geld wat hierbij wordt buitgemaakt wordt zodoende niet van de klanten, maar direct van de bank zelf gestolen. In het geval de bende overheidsnetwerken weet te infecteren wordt de infrastructuur voor spionage gebruikt.
De criminelen gaan bij hun operatie grondig te werk. Zodra ze de controle over de computers van systeembeheerders en it-specialisten hebben, nemen ze video's op van hoe het werk is georganiseerd. Vervolgens worden e-mails onderschept om de interne communicatie te bekijken en worden de "hardware parameters" aangepast om het netwerk op afstand te kunnen besturen, zo melden onderzoekers van het Delftse beveiligingsbedrijf Fox-IT en het Russische Group-IB.
De aanval begint met het infecteren van de computer van een werknemer. Zo worden er documenten gebruikt die via bekende lekken in Word malware installeren. Als gebruikers de updates voor deze lekken hadden geïnstalleerd, die al sinds 2012 en 2013 beschikbaar zijn, zou de aanval mislukken. Ook versturen de aanvallers e-mailbijlagen met exe-bestanden. In het geval deze stap succesvol is wordt vervolgens geprobeerd het wachtwoord van een gebruiker met beheerdersrechten te stelen.
De volgende stap bestaat uit het krijgen van toegang tot een server. Via de server wordt het wachtwoord van de domeinbeheerder gecompromitteerd. Hierna worden alle actieve domeinaccounts overgenomen en monitoren de aanvallers het e-mailverkeer. De volgende stap in de aanval bestaat uit het compromitteren van de beheerderwerkstations van de banksysteembeheerders. Op deze systemen wordt opnamesoftware geïnstalleerd om de werkwijze van deze werknemers op te nemen. Als laatste worden er wijzigingen in de firewallconfiguratie gemaakt.
Het onderzoek naar de bende wees verder uit dat de criminelen toegang tot geldautomaten hadden en die op afstand met malware konden infecteren om op latere momenten "gratis" geld op te nemen. De groep had toegang tot 50 Russische banken, vijf betaalsystemen en zestien bedrijven. De meeste bedrijven zouden zich buiten Rusland bevinden. Verder zijn er geen Amerikaanse of Europese banken door de groep aangevallen. In zes maanden tijd zou er 14 miljoen euro zijn gestolen. Volgens de onderzoekers is de bende nog steeds actief en het is dan ook de verwachting dat ze in 2015 zullen doorgaan.
Deze posting is gelocked. Reageren is niet meer mogelijk.