Trojan Qadars đã quay trở lại , lớn hơn và nguy hiểm hơn

Báo cáo mới đây do đội IBM X-Force thực hiện cho thấy , nhóm tội phạm mạng đứng sau trojan ngân hàng Qadars đã phát hành phiên bản v3 của mã độc này trong năm nay và nhắm tới những khách hàng của 18 ngân hàng tại Anh .

 

Qadars là một trong những trojan ngân hàng ít được biết tới nhưng đô nguy hiểm của nó còn vượt xa cả Dridex, URSnif, Ramnit, Neverquest, Shifu … Phiên bản đầu tiên của nó xuất hiện vào năm 2013 khi mục tiêu của nó chủ yếu nhắm vào những quốc gia như Hà Lan , Pháp và Ý . Qadars v2 tới vào năm 2015 và nhắm tới những ngân hàng lớn tại Úc , Canada , Mỹ và Hà Lan .

Qadars v3 phát hành vào mùa Xuân năm này , trong những tháng mới đây , nó nhắm tới những ngân hàng lớn tại Đức , Ba Lan , Mỹ , Hà Lan và trong tháng Chín có thêm cả những ngân hàng Anh .

Cách thức lây nhiễm của Qadars hầu hết dựa vào những Kit khác thác đặt trong những trang web bị xâm nhập . Trong chiến dịch diễn ra vào tháng Chín , tin tặc dùng Kit khai thác RIG , đang là đối thủ canh tranh với những Kit khai thác Neutrino và Magnitude .

Qadars là loại trojan pha tạp về mã nguồn của trojan Carberp và Zeus và tác giả của nó có vẻ như là người nói tiếng Nga . Tuy nhiên có vẻ như trojan này do một nhóm phát triển và có một ít mã nguồn vay mượn từ những nhóm khác .

Qadars cũng tương tự như những trojan ngân hàng hiện nay . Nó hỗ trợ việc gắn vào Process của trình duyệt  , chiếm thông tin đăng nhập , đánh cắp Cookie , thực hiện cuộc tấn công Web-Injection , dùng Tor để lấy dữ liệu đã được đánh cắp , thuật toán DGA để giấu và kết nối tới Botnet của nó , và panel ATS mạnh mẽ cho những giao dịch giả mạo theo thời gian thực .

Thêm vào đó Qadars cũng phát tán trojan mobile Perkele để lây nhiễm vào thiết bị người dùng và dựa vào tin nhắn chứng thực hai bước để trojan này thực hiện những hành vi lừa đảo .

Trong trường  hợp người dùng  không  sử dụng những dịch vụ ngân hàng qua web , trojan sẽ đánh cắp thông tin bí mật của người dùng từ những dịch vụ khác như những trang mạng xã hội , những nền tảng  cá cược trực tuyến , các gian hàng mua bán trực tuyến và các dịch vụ thanh toán tài chính khác .

\"\"

Qadars hiển thị thông báo trên màn hình người dùng và nói với họ đã có bản cập nhật an ninh cho Windows . Khi người dùng đồng ý cho phép cập nhật bản an ninh để cài đặt thì trojan này sẽ đánh lừa người dùng  để vượt qua hệ thống  bảo vệ UAC (Windows User Account Control) và cài đặt thêm module xâm nhập để điều khiển máy tính của nạn nhân tốt hơn .

Hiện tại mức độ tấn công của Qadars không ở trong Top10 nhưng không có nghĩa là nó ít nguy hiểm hơn .

IBM nhận định “ Có thể số lượng cuộc tấn công của Qadars hạn chế bởi vì tin tặc lựa chọn tập trung một số quốc gia thay vì phát tán đi lung tung vì thế sẽ cũng ít bị để ý hơn “.