A Gameover Zeus 2011. szeptemberi megjelenése óta milliókat fertőzött meg világszerte. A támadók az online banki tranzakciókat zavarják meg, megtévesztve az ügyfeleket és a pénzügyi intézményeket a világ minden táján. A kártevő legfrissebb verziójában low-level szintű illesztőprogram-komponenst vezettek be, amely megakadályozza a trójai program eltávolítását. A Symantec egy új megoldást mutatott be, amely eltávolítja a programot, és a hozzá tartozó további összetevőket.

A Cryptolocker az egyik legújabb és a legfenyegetőbb zsaroló program (ransomware), amely az áldozatok fájljainak titkosításával működik. A legtöbb kártevő okozta fertőzéssel ellentétben, a Cryptolocker esetében még nem találtak megoldást a támadók által titkosított állományok feloldására, ezért az áldozatoknak választaniuk kell adataik elvesztése, vagy a zsarolóknak való fizetés között.

A Gameover Zeus a Trojan.Zbot egyik variánsa, általában csak „Zeus” néven ismert kártevő, amely peer-to-peer hálózatot és domain generációs algoritmust (DGA) használ az ellenőrzéshez és az irányításhoz. A Gameover Zeus megállításához a peer hálózat legfontosabb csomópontjait állították le, a DGA által generált domainekkel együtt.

A Symantec már az első megjelenésétől kezdve figyelemmel kíséri a botnetet. A botmaster a fertőzött számítógépek százezreiből álló, viszonylag stabil hálózatot kezelt.

A Gameover Zeus által leginkább fertőzött országok.

A Gameover botnet a Zeus legfejlettebb variánsa nagyban megkönnyíti áldozatok ezrei banki műveleteinek eltérítésével elkövetett pénzügyi visszaéléseket. A Gameover Zeus mögött álló csoport a csalások valós időben történő elkövetésére használta a hálózatot. Ezek a csalások általában olyan e-maileken keresztül történnek, amelyek eredetinek látszó számlát tartalmaznak, és a csalók telefonon is jelentkeznek, mintha sürgős lenne a befizetés. Amint a számítógép-használó meglátogatja bankjának weboldalát egy fertőzött számítógéppel, a Gameover a man-in-the-browser (MITB) technikával avatkozik be a banki műveletekbe, megkerüli a kettős azonosítást, és hamis biztonsági üzeneteket mutat a használónak, hogy engedélyt szerezzen a tranzakció végrehajtására. Ahogy a támadó megkapta ezekeket az információkat, módosítja a használó banki tranzakcióját és ellopja a pénzét.

 

 

Tipikus használói „élmény2 a hamis tranzakció közben.

 

A Symantec továbbra is megfigyelés alatt tartja a Gameover-hálózatot, és az adatokat továbbítja az internetszolgáltatóknak és a számítógépes vészhelyzeteket elhárító csoportoknak (Computer Emergency Response Team – CERT) a világ minden részén. Ezek az adatok egy botnettel szembeni tisztítási folyamattal segítenek azonosítani és figyelmeztetni az áldozatokat.

A Cryptolocker a nagyszámú zsarolóvírus egyike, amelyek az áldozatok számítógépein található fájlok titkosításával próbálnak pénzt kicsikarni a felhasználókból. A Cryptolocker az egyik legveszélyesebb működő ransomware, amely mindeddig feltörhetetlen titkosítást használ.

A fenyegetés 2013 szeptemberében tűnt fel, és annak ellenére, hogy csak kis százalékát teszi ki a zsaroló vírusoknak, nagy figyelmet kapott, mivel az áldozatok, akik nem fizetnek, és nincs megfelelő biztonsági mentésük, végleg elveszthetik adataikat.

A zsarolóvírusok, így a Cryptolocker is rendkívül jól jövedelmezőnek bizonyultak a támadók számára. A Symantec kutatása szerint átlagosan az áldozatok 3 százaléka fizet a zsarolóknak, amely több tízmillió dolláros hasznot hozott a vírusok terjesztőinek a múlt évben.

Az áldozatok gépei gyakran fertőződnek meg kéretlen leveleken keresztül, amelyek pszichológiai manipulációt (social engineering) használva próbálják rávenni a felhasználókat a csatolt ZIP-állomány megnyitására.

 

Példa a Cryptolocker becsapós levélre.

A Symantec kiadott egy új eszközt, amely eltávolítja az antivírus-szoftverek működését megkerülő és megakadályozó összetevőket. A Gameover Zeus okozta fertőzéseket teljesen eltávolító eszköz letölthető a Symantec weboldaláról