新款ATM恶意软件Alice 可对抗动态分析 但目前需要物理接触主机

趋势科技(Trend Micro)安全公司的研究人员警告称,新发现的恶意软件家族主要针对ATM机(自动取款机),唯一目的就是要掏空ATM机保险箱里的现金。

alice软件是什么

这款恶意软件被称为“Alice”,是迄今最大的ATM威胁。Alice没有窃取信息的功能,甚至无法通过ATM机的数字键操控。Alice最早发现于2016年11月,但被认为自2014年起就已存在。趋势科技表示,虽然这类威胁已存在九年多时间,Alice只是至今见到的第8个ATM恶意软件家族。

使用恶意软件要求物理连接到ATM机。趋势科技表示,恶意软件被设计成钱骡,以窃取受攻击ATM机内的所有现金。去年,恶意软件GreenDispenser就是这样做的。

然而,与GreenDispenser不同,这种新威胁并没有连接ATM机的密码键盘,可通过远程桌面协议(RDP)来使用,但趋势科技表示,目前并没有证据表明此类使用方法。

新款ATM恶意软件Alice 会侦测当前运行环境是否ATM机

恶意软件分析显示,Alice(二进制版本信息中包含此名称)中有一个名为“VMProtect”的商业化、现成的软件包/混淆器,可防止调试器内部的执行。此外,该恶意软件可在执行前进行环境检查,如果发现不是运行在ATM机上,则会自行终止(它会检查多个注册表键,并需要在系统上安装特定的DLL)。

在机器上运行时,Alice在根目录下对两个文件进行写操作:名为xfs_supp.sys、大小为5 MB+的空文件和名为TRCERR.LOG的错误日志文件。接着,它连接到XFS环境中的分配器(currencydispenser1),如果PIN码正确,它将显示各个钞箱的信息,并取走机器里的现金。

由于恶意软件只连接currencydispenser1,但并未尝试使用机器的密码键盘,研究人员认为,攻击者只是通过物理方式打开ATM机并通过USB或光盘进行感染。并且,研究人员还表示,攻击者将键盘与ATM机的主板进行连接,并通过这种连接来操控恶意软件。

安全研究人员发现,Alice支持以下三个通过具体PIN码发布的命令:用于丢弃卸载文件的命令、用于退出程序并运行卸载/清除程序的命令,以及用于打开“操作面板”的命令。操作面板中可显示ATM机中的现金信息。

PIN Code Description of Command
1010100 Decrypts and drops file sd.bat in current directory. This batch file is used to cleanup/uninstall Alice.
0 Exits the program and runs sd.bat . Also deletes xfs_supp.sys .
specific 4-digit PIN based on ATM’s terminal ID Opens the “operator panel”.

就在这个界面上 攻击者就可以控制ATM机吐钞票了

攻击者只需输入钞箱ID,ATM机就会为其分配现金。分配命令通过WFSExecute API发送至CurrencyDispenser1。通常,ATM机都有每次40张钞票的分配限制,攻击者执行重复操作就可以清空钞箱中存放的所有现金。屏幕上会动态显示剩余现金的信息。这样,攻击者就知道钞箱何时已被清空。

趋势科技认为,攻击者手动更换了已感染Alice恶意软件的目标机上的Windows任务管理器,因为恶意软件通常是在受感染的系统上以taskmgr.exe的形式被发现的。Alice并没有持续的方法,但将它作为任务管理器运行意味着每次发出调用任务管理器的命令时都会调用Alice。

“在现金分配前需要输入PIN码,这表明Alice恶意软件只用于个案攻击。Alice恶意软件没有精心的安装或卸载机制—它的工作原理仅是在适当的环境中运行可执行文件。”研究人员如是说。

PIN认证系统类似于其他ATM恶意软件家族所用的系统,但前者还提供恶意软件作者,能够控制访问Alice的人。通过改变样本之间的访问代码,恶意软件作者可防止钱骡共享代码,或者可跟踪个人钱骡,或两者都可以。

所分析样本中使用的是四位密码,但其他样本中可能会使用更长的PIN码。PIN码不能被暴力破解,因为Alice在自行终止和显示错误信息前接受输入限制。研究人员还认为,Alice可运行在配置使用微软扩展金融服务中间件(XFS)的任何厂商硬件上。

趋势科技表示,

“现在,ATM恶意软件属于恶意软件中的利基类,被数个犯罪团伙用于高针对性的攻击中。我们现在正处于ATM恶意软件日渐成为主流的时期。”

钱骡是什么

钱骡(Money mule)指通过因特网将用诈骗等不正当手段从一国得来的钱款和高价值货物转移到另一国的人,款物接收国通常是诈骗份子的居住地。Money mule这个说法是在drug mule(药骡)的基础上衍生出来的。

小编:这不就是网络洗钱的人嘛

原文发布时间:2017年3月24日 

本文由:securityWeek 发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/new-atm-malware-alice

时间: 2024-10-01 20:03:03

新款ATM恶意软件Alice 可对抗动态分析 但目前需要物理接触主机的相关文章

老式ATM恶意软件卷土重来:Skimer变得更加难以检测

据卡巴斯基实验室的安全研究人员介绍,一款老式ATM恶意软件已经卷土重来,并且变得更加危险和难以检测.它的名字叫做Skimer,已经感染了全球许多基于Windows平台的ATM机.在被安装之后,升级版的Skimer会检查文件系统为FAT32或NTFS.若为前者,它会丢一个netmgr.dll文件到"C:WindowsSystem32"路径下;若为后者,同一文件会被替换成对应的NTFS数据流(XSF服务的可执行文件). 结果就是,该恶意软件更难以被安全人员所查获.The Stack补充道:

绿盟科技互联网安全威胁周报2016.38 请关注4个OpenSSH安全漏洞

绿盟科技发布了本周安全通告,周报编号NSFOCUS-16-38,绿盟科技漏洞库本周新增46条,其中高危18条.本次周报建议大家关注 OpenSSH存在多个安全漏洞 ,目前,厂商已发布漏洞修复程序,用户可将程序升级至7.4版本. 焦点漏洞 OpenSSH存在多个安全漏洞 NSFOCUS ID 35665.35666.35667.356658 CVE ID CVE-2016-10009.CVE-2016-10010.CVE-2016-10011.CVE-2016-10012 受影响版本 OpenSS

这个名为“艾丽丝”的恶意软件只干一件事 把ATM的现金掏空

该新恶意软件家族名为"艾丽丝"(Alice),是至今为止最暴力直白的ATM威胁.它没有任何信息窃取功能,甚至不能通过ATM的数字小键盘进行控制. 虽然是在2016年才首次被发现,艾丽丝据信2014年左右便已出现,趋势科技称这仅仅是迄今为止的第8个ATM恶意软件家族--虽然此类威胁早已在我们身边长达9年多了. 艾丽丝需要能物理接触到ATM机才能使用,趋势科技认为其设计目的是为了让钱骡偷走被攻击柜员机里所有现金.该功能在去年便被发现过,当时的执行软件名为GreenDispenser. 但是

让ATM机吐钞:新恶意软件GreenDispenser被发现

软件被恶意植入,在悄无声息的情况下自行运行,最后再自我删除,毫无痕迹-- 新型的ATM恶意软件 安全专家最近发现一个新的 ATM 恶意软件,这个恶意软件被称为GreenDispenser,该恶意软件为非法分子窃取毫无防护之力的ATM现金提供了强大的臂助. 恶意软件的发现过程 安全服务商Proofpoint,初步还原了黑客利用该恶意软件实施攻击的全过程,也提出警告,这个恶意软件虽然只是在墨西哥被初步发现,但是在其他国家中很难阻止使用类似的技术对ATM进行攻击,从而窃取现金. 当将恶意软件植入ATM

卡巴斯基实验室:构建ATM僵尸网络并不困难

卡巴斯基实验室的研究人员认为,恶意攻击者可通过专门的搜索引擎和特定关键字搜索联网ATM机,然后组成僵尸网络. ATM机的"固有"弱点 卡巴斯基研究员Olga Kochetova和Alexey Osipov上周在罗马尼亚首都布加勒斯特举办的DefCamp安全会议上解释称,ATM机每天都存有大量现金,网络犯罪分子瞄准ATM机不足为奇.虽然有的攻击者直接实施物理入侵,也有攻击者则偏好利用ATM的软件漏洞让机器自动"吐钞". ATM机运行的软件存在漏洞,这一点不可否认.许多

清空购物车不可怕,黑客想清空 ATM 机:来,乖乖吐钱

能力越大,作恶后果就越可怕. 雷锋网说的当然不是爱剁手的女人,而是比清空购物车更可怕的清空 ATM 机. 两年前,卡巴斯基发现了一款新型恶意软件,可直接从 ATM 机上盗取资金,至少有 140 家银行和企业的网络被此类恶意软件感染.遭遇攻击的银行和企业分属 40个不同国家,其中,美国.法国.肯尼亚.厄瓜多尔.英国的大兄弟受到的攻击最严重. 这种恶意软件有个牛气哄哄的背景:它从复杂的计算机蠕虫病毒 Stuxnet 衍生而来,之前,这个软件是由美国和以色列开发,用来攻击伊朗的核设施. 万万没想到,攻

2017十大恶意软件家族

1994年起,每年5月15日被联合国定为国际家庭日.这是注重家庭在培养教育和终身学习方面所发挥作用的日子.通过强调家庭关怀的重要性,国际家庭日鼓励父母教导孩子有关可持续发展.人权.性别平等和组成多元文化与全球化公民基石的其他价值. 安全界也很看重这个日子,坚定认为是家庭是教育的土壤.看看恶意软件给了多少安全公司存在的理由,又激发了多少研究工作就会知道:恶意软件才是安全行业持续教育的源泉. 因此,如果没认识到那些最主流的恶意软件家族仍在欺辱我们的用户,从而刺激信息安全成为研究领域,作为安全行业从业

ATM层次模型 你了解多少?

ATM之物理层其分为物理介质子层和传输汇聚子层.物理介质子层:(1)通过发送和接收有相关定时信息的连续比特流,实现发送和接收的同步.(2)为所 有的物理介质指定物理媒介,包括电缆和连接器的类型.ATM接口:ATM物理层位于ATM协议参考模型的最底层.涉及具体的传输介质,但其功能并不依赖于传输介质所用的传输机制和速率.ATM物理层主要在高层与传输介质之间传输有效的信元和相应的定时信号.(1)支持SONET.SDH承载ATM业务的单路ATM接口模块.(2)支持E1.T1线路承载ATM业务的接口模块,

恶意软件袭击医院后会怎样?第一天死亡人数最多

电子医疗设备理应辅助拯救人类生命,但它们极度缺乏安全的状态,却可能导致大量的死亡.     在上个月,美国肯塔基州举行的DerbyCon大会上,3名对黑客活动感兴趣的医生,讲述了他们对医疗设备安全漏洞的分析.情况并不乐观.据称,平均来看,一台联网设备有大约1000个可利用CVE漏洞,某些甚至达到了1400个之多. 这些漏洞并非全都能远程利用,但很多确实可以被远程操控,而且,"只需1个,1个漏洞就能让设备沦陷".大西洋理事会网络国策倡议理事,上述3名演讲医生之一的约书亚·科曼如是说. 政