«Доктор Веб»: троянец BackDoor.Dande найден в инсталляторе ПО ePrica

24 июль 2017 17:05 #59454 от ICT
Специалисты «Доктор Веб» раскрыли новые детали расследования атаки троянца BackDoor.Dande на сети аптек и фармацевтических компаний. Вирусные аналитики установили, что бэкдор не только загружался на целевые рабочие станции компонентом приложения ePrica, но и был встроен в одну из ранних версий установщика этой программы. Об атаке троянца BackDoor.Dande на фармацевтические компании и аптеки компания «Доктор Веб» впервые сообщила в 2011 году. Этот бэкдор похищал у пользователей систем электронного заказа информацию о закупках медикаментов. Такие программы применяются в фармацевтической отрасли, поэтому распространение вредоносного приложения носило узкоспециализированный характер. Наши специалисты уже на протяжении нескольких лет изучают этот бэкдор и его методы заражения компьютеров. Недавние результаты исследования показали, что троянца скачивал и запускал в целевых системах один из компонентов приложения ePrica, которое используют руководители аптек для анализа цен на лекарства и выбора наиболее подходящих поставщиков. Этот модуль загружал с сервера «Спарго Технологии» установщик BackDoor.Dande, который и запускал бэкдор на атакуемых компьютерах. При этом указанный модуль имел цифровую подпись «Спарго». Дальнейший анализ приложения показал, что компоненты BackDoor.Dande были встроены непосредственно в одну из ранних версий инсталлятора ePrica, что может свидетельствовать о серьезном подрыве систем безопасности разработчика данного ПО. Программа ePrica имеет плагины .nlb и .emd, которые представляют собой зашифрованные приватным ключом динамические dll-библиотеки. Среди них присутствует установщик бэкдора, а также модули для сбора информации о закупках медикаментов, которые получают необходимые сведения из баз данных аптечных программ. При этом один из них использовался для копирования информации о закупках фармацевтических препаратов из баз данных программы 1C. Старт этих плагинов выполняет модуль runmod.exe, который при получении команды сервера расшифровывает и запускает их в памяти. После этого они копируют информацию из баз данных, которая затем передается на удаленный сервер. Указанный компонент приложения подписан сертификатом «Протек» — группы компаний, в которую входит разработчик ePrica «Спарго Технологии». Даже после удаления ПО ePrica бэкдор оставался в системе и продолжал шпионить за пользователями. Существует вероятность того, что на компьютерах пользователей, удаливших ПО ePrica, до сих пор присутствует BackDoor.Dande. Установщик ePrica версии 4.0.14.6, в котором были найдены троянские модули, был выпущен 18 ноября 2013 года, в то время как некоторые файлы бэкдора в нем датированы еще далеким 2010 годом. Таким образом, копирование информации о закупках аптек и фармацевтических компаний могло начаться как минимум за год до первого обнаружения бэкдора. Your browser does not support the video tag. CNews Forum 2017: Информационные технологии завтра Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Обнаруженный «Доктор Веб» троянец заражает POS-терминалы15.56Четверг, 04 августа 2016
    «Доктор Веб»: новый троянец распространяется на сайте YouTube15.39Пятница, 23 марта 2018
    «Доктор Веб»: троянец-майнер загружается вместо обновления программы15.23Понедельник, 09 июля 2018
    «Доктор Веб»: троянец Android.BankBot.149.origin стал оружием киберпреступников15.07Вторник, 20 марта 2018
    «Доктор Веб»: за иранскими пользователями шпионит Android-троянец, управляемый через Telegram14.91Понедельник, 19 июня 2017
    «Доктор Веб»: троянец на Android-устройствах заражает приложения и скачивает вредоносные модули14.91Четверг, 27 июля 2017
    Троянец-шифровальщик парализовал работу целого города в США8.82Понедельник, 06 февраля 2017
    Android-троянец из Google Play зарабатывает для вирусописателей при помощи невидимой рекламы8.54Четверг, 26 апреля 2018
    Найден способ ускорить Wi-Fi в 100 раз7.42Понедельник, 03 апреля 2017
    В 35-долларовом компьютере найден удивительный баг7.34Понедельник, 09 февраля 2015

    Мы в соц. сетях