Кибермошенники FIN6 вернулись: хакеры атакуют POS-терминалы Европы

07.09.2018
Источник: PaySpace Magazine
Злоумышленники воруют данные платежных карт для последующей продажи на подпольных форумах

Специалисты подразделения IBM X-Force IRIS зафиксировали новую вредоносную кампанию, направленную на POS-терминалы в Европе, а также в США. Организатором атак является хакерская группировка FIN6, промышляющая кражами данных платежных карт для последующей продажи на подпольных форумах.

Впервые о группировке стало известно в 2016 году, когда хакеры атаковали POS-терминалы ритейлеров и компаний в сфере здравоохранения. Злоумышленникам удалось похитить данные более 10 млн платежных карт, которые затем были выставлены на продажу на одном из подпольных рынков. В ходе кампании преступники использовали бэкдор Grabnew для сбора учетных данных, ряд публично доступных инструментов, а также вредоносное ПО Trinity (оно же FrameworkPOS) для извлечения информации из памяти POS-терминалов. Затем данные сжимались в .ZIP архив и отправлялись на подконтрольный хакерам сервер.

В новой кампании участники FIN6 действуют аналогичным способом. Однако помимо Grabnew и Trinity, в атаках используются фреймворк Metasploit и программа WMIC (Windows Management Instrumentation Command) для «автоматизации удаленного выполнения скриптов и команд PowerShell».

По словам исследователей, применяемый хакерами инструментарий достаточно прост и доступен в интернете. Основной интерес представляет способность злоумышленников незаметно обходить средства защиты систем.

В настоящее время число предприятий и организаций, пострадавших от данной кампании, неизвестно.
  • CNY 65.55 -0.28%
  • EUR 498.6 -3.78%
  • RUB 5.22 -0.01%
  • USD 439.37 -2.4%
  • ADA 107.54 +0.66%
  • BNB 334093.79 +0.18%
  • BTC 36633291.75 +0.29%
  • DOGE 41.17 +0.53%
  • DOT 528.88 +3.86%
  • ETH 1175201.74 +0.3%
  • SOL 52516.51 +1.47%
  • TRX 147.69 +0.56%
  • USDT 439.16 -0.01%
  • XRP 657.48 +0.49%