Facebook |  ВКонтакте | Город Алматы 
Выберите город
А
  • Актау
  • Актобе
  • Алматы
  • Аральск
  • Аркалык
  • Астана
  • Атбасар
  • Атырау
Б
  • Байконыр
Ж
  • Жезказган
  • Житикара
З
  • Зыряновск
К
  • Капчагай
  • Караганда
  • Кокшетау
  • Костанай
  • Кызылорда
Л
  • Лисаковск
П
  • Павлодар
  • Петропавловск
Р
  • Риддер
С
  • Семей
Т
  • Талдыкорган
  • Тараз
  • Темиртау
  • Туркестан
У
  • Урал
  • Уральск
  • Усть-Каменогорск
Ф
  • Форт Шевченко
Ч
  • Чимбулак
Ш
  • Шымкент
Щ
  • Щучинск
Э
  • Экибастуз

Платежные терминалы Qiwi заражены вредоносной программой Trojan.PWS.OSMP

Дата: 16 марта 2011 в 19:41

Эта вредоносная программа вмешивается в работу легального процесса maratl.exe, запущенного в операционной системе терминала, и подменяет номер счета, на который осуществляет платеж пользователь. Таким образом, деньги попадают напрямую к злоумышленникам.

Первоначально в операционную систему платежного терминала /ОС Windows/ попадает BackDoor.Pushnik, представляющий собой вредоносную программу в виде исполняемого файла, написанного злоумышленниками на языке Delphi. Передается он через съемные носители, в частности USB Flash Drive. Как только такая «флешка» подключается к терминалу, происходит автозапуск «бэкдора». В дальнейшем BackDoor.Pushnik получает с сервера первого уровня конфигурационную информацию, в которой присутствует адрес управляющего сервера второго уровня. С него, в свою очередь, исходит «задача» загрузить исполняемый файл /троянскую программу Trojan.PWS.OSMP/ с третьего сервера.

По словам экспертов, опрошенных ПРАЙМ-ТАСС, троянская программа была обнаружена в платежных терминалах Qiwi.

В компании Qiwi подтвердили данную информацию. Вот как прокомментировал ситуацию с заражением платежных терминалов президент группы Qiwi Андрей Романенко: «Мы знаем о появлении данного вируса, но при анализе было выявлено, что его активность крайне низка. Никаких краж и несанкционированных действий на данный момент нами не обнаружено. Мы обладаем эффективной системой мониторинга, которая при возникновении каких-либо даже самых незначительных угроз оперативно проинформирует нас о них. Наличие данного вируса мы мониторим с 20 февраля и в эту же дату предоставили агентам инструкции и рекомендации».

Согласно сообщению компании «Доктор Веб», Trojan.PWS.OSMP – одна из первых вредоносных программ, представляющих опасность для клиентов платежных терминалов. Попадая в операционную систему, троянец проверяет программное обеспечение, установленное на терминале и осуществляет поиск процесса maratl.exe, который является вполне легальной программой. Далее Trojan.PWS.OSMP встраивается в maratl.exe, меняя его память. В сущности, троянская программа позволяет злоумышленникам исправить любой номер счета, на который пользователи отправляют деньги. Средства, таким образом, попадают напрямую вирусописателям.

Последняя известная модификация Trojan.PWS.OSMP, появившаяся в конце февраля 2011 г, действует уже по другой схеме. Она крадет конфигурационный файл, что, предположительно, может помочь злоумышленникам создать поддельный терминал на обыкновенном компьютере и направлять деньги на собственный счет в электронной форме, минуя купюроприемник.

В компании «Доктор Веб» уверены, что Trojan.PWS.OSMP представляет наибольшую опасность для терминалов, подключенных к Интернету и использующих maratl.exe.

ПРАЙМ-ТАСС располагает комментарием Сергея Комарова, руководителя отдела антивирусных разработок и исследований «Доктор Веб»: «На сегодняшний день у нас в антивирусных базах более 10 модификаций троянцев семейства OSMP. Кроме этого, недавно появилась бот-сеть, специально организованная для атак на платежные терминалы. Мы наблюдаем ее постоянное усовершенствование, поиски все новых способов похищения денежных средств из платежных систем. Определить количество зараженных терминалов мы не можем. Эту информацию может дать только компания, которая ими владеет».

В компании Qiwi число зараженных платежных терминалов не уточнили.

Под брендом Qiwi работает более 100 тыс терминалов, расположенных на всей территории России.

Источник: Агентство экономической информации «ПРАЙМ-ТАСС»

По сообщению сайта Банкир.ру