اخطار کارشناسان درباره تروجان جدید بانکی با نام Neverquest
در اوایل سال جاری، محققان کسپرسکی از وجود یک تروجان بانکی جدید آگاهی پیدا کردند که مشتریان حدود 100 موسسه مالی را مورد هدف قرار داده است. این تروجان، توسط کسپرسکی Neverquest نامیده شده که در 18 ژوئیه 2013منتشر شده است.
محققان میگویند از ظرفیت این تروجان جدید به طور کامل استفاده نشده است. با این حال، با توجه به اینکه این تروجان مکانیسمهای عملیاتی خود را مداوم تکرار میکند، میتواند به سرعت گسترش یابد. Neverquest با کمک دانلودکنندگان تروجان توزیع شده است. دانلودکنندگان یک فایل کتابخانه را نصب و مطمئن میشوند که آن به طور خودکار با ایجاد یک رجیستری قابل اجرا میشود.
پس از اجرا، این تهدید چک میکند که سیستم آلوده شده باشد، در غیر اینصورت، به دستور خود بر میگردد و سرور را به منظور بازیابی فایل تنظیماتش کنترل میکند. فایل تنظیماتی شامل لیستی از 28 وب سایت متعلق به بانکها و سیستمهای پرداخت کشورهای مختلف، از جمله هند، ترکیه، آلمان و ایتالیا میباشد.
هنگامی که یکی از این وب سایتها بازدید شد، Neverquest یک صفحه فیشینگ اعمال میکند. تمام اطلاعات وارد شده در صفحههای مخرب از جمله نام، اطلاعات کارت پرداخت، تاریخ تولد، شماره امنیت اجتماعی، رمز عبور و اطلاعات تماس است که به مهاجمان ارسال میشود. با استفاده از این اطلاعات در دست، هکرها میتوانند معاملات جعلی را با استفاده از یک سرور SOCKS و سرور VNC برای اتصال به کامپیوتر آلوده انجام دهند.
Neverquest وب سایتهای بازدید شده توسط کاربران را نظارت میکند. هنگامی که کلمات کلیدی خاص شناسایی میشوند، محتویات این وب سایتها و URL آنها به مهاجمین ارسال میشود.
اگر وب سایت بتواند به هدف مورد نظرعملی شود، هکرها یک صفحه وب جدید مخربی را ایجاد میکنند. سپس فایل تنظیمات به روز رسانی شده و به تمام میزبانهای آلوده توزیع میشود.\