Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts tagged with Infostealer.Bancos remove filter
Orion | 29 Jul 2011 | 0 comments

アプリケーションのデジタル署名を検証できません。このアプリケーションを実行しますか?

執筆: Rodrigo Calvo(CISSP)
        Sebastian Brenner(CISSP)

Infostealer.Bancos は、侵入先のコンピュータから重要な口座情報を盗み出す特定の悪質なソフトウェアプログラムを識別する際にシマンテックが使っている検出名です。Infostealer.Bancos は 2003 年の夏に初めて出現し、主にブラジルの銀行が狙われました。当初、このトロイの木馬は 1 つの亜種ごとに 1 つの金融機関を標的としていましたが、その手法は必ずしも成功しませんでした。そこで、成功率を上げるためにマルウェア作成者は 1 つの亜種で複数の金融機関を狙うようになり、Infostealer.Bancos の被害はブラジル以外の中南米各国の銀行にも広がっていきました。

昔ながらの手口: ソーシャルエンジニアリング

最近シマンテックは、南米のユーザーから警告をいただきました。不動産や履歴書に関する疑わしい情報が記載され、「access more details(詳細はこちら)」というリンクが含まれたメールメッセージについてのご報告です。不明な送信者からのメールを受信した場合には、十分に注意してください。メールの内容は数日ごとに変更されていますが、シマンテックで確認されたサンプルの 1 つとして以下のようなものがあります。

メール本文の翻訳:

Dear gentlemen, the motive of this email is to attach my curriculum vitae according to the new process requested by your company. Regards.
(...

Orion | 28 Jul 2011 | 0 comments

The application's digital signature cannot be verified. Do you want to run the application?

By: Rodrigo Calvo, CISSP
      Sebastian Brenner, CISSP

Infostealer.Bancos is a detection name used by Symantec to identify particular malicious software programs that gather confidential financial information from compromised computers. It first appeared in the summer of 2003 and targeted mainly Brazilian banks. Initially, these Trojans targeted one particular financial institution per variant. However, this method was not always successful. Therefore, in order to increase the success rate, the malware authors began targeting multiple financial institutions per variant. As such, Infostealer.Bancos branched out to include other Latin American banks.

The Old Trick: Social Engineering

Recently, we have received alerts from customers in Latin America regarding email messages containing suspicious...

Vivian Ho | 25 Jul 2011 | 0 comments

7 月 23 日、グラミー賞 5 冠に輝いた歌手のエイミー・ワインハウスさんが、ロンドンの自宅で亡くなっているのが発見されました。この訃報が流れてから 1 日もしないうちに、関連するニュース見出しを悪用して悪質な脅威を送信しようとするスパマーの活動が確認されています。

以下に示す 2 つのサンプルは、シマンテックが確認した例です。いずれもポルトガル語で書かれ、似たようなスパムの手口を利用しています。サンプルはすべてランダムな個人のメールアカウントから送信されており、有名人の死亡に関連したさまざまな件名を使って、興味津々の読者が悪質な URL を開くように誘います。リンクをクリックするとすぐにポップアップウィンドウが開き、ファイルをダウンロードするよう促されます。このファイルはおおむね画像ファイルやビデオファイルなど(実行可能ファイル以外)に偽装されています。

ファイルには、エイミー・ワインハウスさんに関係する名前が付けられていますが、実際にはもちろん画像やビデオではなく悪質なバイナリファイルです。シマンテックでは、これらのサンプルの脅威を Infostealer.Bancos として検出しています。不明な送信者からのメール、特にエイミー・ワインハウスさんの死亡に関連するメールを受信した場合には、十分に注意してください。

差出人: <詳細は削除済み>
件名: ESTRAGOS DA DROGA NO CORPO DE AMY WINEHOUSE (0.762)

翻訳:
件名: Ravages of the drug in the body of Amy Winehouse(エイミー・ワインハウスさんの身体を蝕んだドラッグの悪夢)

悪質なファイルの名前: FOTOS_DROGAS_WINEHOUSE.jpg.exe

...

Vivian Ho | 25 Jul 2011 | 0 comments

The five-time Grammy award winner Amy Winehouse was found dead in London on July 23rd. Symantec has already observed spammers who are trying to capitalize on related news headlines by sending out malicious threats less than a day after the news was released.

The two samples given below are examples that we have observed. These Portuguese-language attacks use similar spam techniques. All samples are sent from randomized individual email accounts with various subject lines related to the celebrity’s death in an attempt to lure interested readers to open a malicious URL. Immediately after the link is clicked, a pop-up window is shown, which asks users to download a file that is loosely disguised as an image or video file, for example (anything other than an executable).

The file is given a name that is related to the celebrity, and of course isn’t an image or video file, but a malicious binary. Symantec has detected the threats in these samples as...

Peter Coogan | 16 Mar 2011 | 0 comments

シマンテックが遠隔計測を行った結果によると、過去 6 カ月間に 1,200 万以上の IPS(侵入防止シグネチャ)が、CO.CC ドメインのサブドメインにヒットしたことが明らかになっています。トップレベルドメインの命名階層にある程度詳しい方であれば、CO.CC も CO.UK のような公式のセカンドレベルドメインであると考えそうですが、実際にはそうではありません。.CC は、オーストラリアココス(キーリング)諸島を表すインターネット国別コード...

Peter Coogan | 15 Mar 2011 | 0 comments

Symantec’s telemetry has shown over 12 million Intrusion Prevention Signature (IPS) hits on sub domains of the ‘CO.CC’ domain in the last six months. Anyone somewhat familiar with the top-level domain-naming hierarchy might be lead to believe that CO.CC is actually an official second-level domain similar to CO.UK; this, however, is not the case. .CC is the Internet country code top-level domain (ccTLD) for Cocos (Keeling) Islands...

Hon Lau | 02 Mar 2011 | 0 comments

オンラインバンキングを狙うトロイの木馬は新しいものではなく、2003 年に初めて検出された Infostealer.Bancos グループのように、かなり以前から出回っています。オンラインバンキングを利用する人が増えるにつれ、犯罪予備軍が悪用しやすい巨大で儲けの大きい標的になってきたからです。

これまで、オンラインバンキングを狙ったトロイの木馬は一般的に、利用客とオンラインバンキング Web サイトの間で交わされるデータトラフィックを捕捉するだけでした。捕捉された認証データなどの情報は、トロイの木馬によって収集されて攻撃者に送信され、攻撃者自身によって利用されるか、収益源として他者に売却されます。オンラインバンキングを狙うトロイの木馬が出現してきた歴史を見ると、銀行と攻撃者が相手の動向に対応してお互いを妨害し合うという、追いつ追われつの繰り返しでした。さらに巧妙化した種類になると、MITB(Man In The Browser)と呼ばれる手法を採用し、SSL 暗号化や多要素認証などの防御を破ろうとします。MITB は、ユーザーのブラウザ操作をリアルタイムで監視し、傍受することで実現されます。ブラウザのコンテキストで HTML コンテンツを変更して、偽の情報を表示したり、ユーザーから銀行に送信される取引情報を操作したりできるようになります。

最近シマンテックが注視しているのは、Trojan.Tatanarg という種類です。Trojan.Tatanarg は、オンラインバンキングを狙うトロイの木馬として予想されるすべての機能を備えているほか、さらに多くの機能も持っています。Trojan.Tatanarg はコンポーネントベースなので、最初のインストーラがさまざまな機能を持つ複数のコンポーネントをダウンロードします。たとえば...

Hon Lau | 01 Mar 2011 | 0 comments

Banking Trojans are nothing new. They have been around for many years, considering detections such as the Infostealer.Bancos family date back to 2003. As more and more people moved to perform banking transactions online, Bancos created a huge and lucrative target for would be criminals to exploit.

Traditionally, banking Trojans typically just captured data traffic exchanged between the user and the online banking website. The captured information included the authentication information, which is collected and sent to the attacker by the Trojan for their use or to sell on to other parties for a profit. For as long as there has been banking Trojans, there has been a cat and mouse game between the banks and the criminals as each side respond to each other’s move to thwart the actions of the other. More sophisticated banking Trojans employ a man-in-the-browser (MITB) method...

Hon Lau | 24 Jun 2010 | 0 comments

We have recently seen some instances of spam email hitting our spam traps with a story about the Brazilian soccer coach Dunga, who was given a black eye by an angry fan last Sunday. The spam email has the following characteristics:
 
Subject: Tecnico Dunga e agredido por Torcedor.
 
Email body: (Translated)

Dunga trading punches with fans, and ends with black eye. The coach of Brazilian national team, Dunga, was hit on Sunday morning by a fan who was angry about not having called Ronaldinho Gaucho and Paul Henry Goose. It happened around 10:00 am yesterday in CT training in Johannesburg in South Africa, Dunga filed a complaint with the police but the accused managed to escape.
 
>> Watch the video released

 

 
The link redirects to:
redyr....