Компания “Доктор Веб” объявила об обнаружении троянца Trojan.PWS.OSMP, который заражает терминалы одной из крупнейших российских платежных систем.
Как информирует “Доктор Веб”, первоначально в операционную систему платежного терминала (ОС Windows) попадает BackDoor.Pushnik, представляющий собой вредоносную программу в виде исполняемого файла, написанного злоумышленниками на языке Delphi. Передается он через съемные носители, в частности USB Flash Drive. Как только такая флешка подключается к терминалу, происходит автозапуск бэкдора. В дальнейшем BackDoor.Pushnik получает с хакерского сервера первого уровня конфигурационную информацию, в которой присутствует адрес управляющего сервера второго уровня. С него, в свою очередь, исходит “задача” загрузить исполняемый файл (троянскую программу Trojan.PWS.OSMP) с третьего сервера злумышленников.
Trojan.PWS.OSMP является одной из первых вредоносных программ, представляющих опасность для клиентов платежных терминалов. Попадая в операционную систему терминала, троянец проверяет программное обеспечение, установленное на нем и осуществляет поиск процесса maratl.exe, который является легальной программой. Далее Trojan.PWS.OSMP встраивается в maratl.exe, меняя состояние ее памяти. В сущности, троянская программа позволяет злоумышленникам исправить любой номер счета, на который пользователи отправляют деньги.
Последняя обнаруженная в конце февраля 2011 года модификация Trojan.PWS.OSMP действует уже по другой схеме. Она крадет конфигурационный файл, что, предположительно, может помочь злоумышленникам создать поддельный терминал на обыкновенном компьютере и направлять деньги на собственный счет в электронной форме, минуя купюроприемники платежных терминалов.
По мнению специалистов "Доктора Веб", сейчас можно с уверенностью говорить о том, что Trojan.PWS.OSMP представляет наибольшую опасность для терминалов, подключенных к Интернету и использующих maratl.exe. “Доктор Веб” уже передал всю известную компании информацию владельцу терминалов, которые находятся под угрозой, и выражает надежду на то, что это поможет решить проблему в кратчайшие сроки и уберечь пользователей от потери денежных средств.
По оценкам специалистов из процессинговой компании, вероятность заражения терминалов этим троянцем является невысокой ввиду специфики обслуживания заражаемых устройств. По их словам, активность Trojan.PWS.OSMP на данный момент оценивается как низкая.