Как часто вы храните важные данные в файлах? Это очень распространенная практика, не так ли? Это могут быть URL-адреса, темы, личные данные, такие как контакты, идентификаторы электронной почты, имена пользователей различных порталов, а иногда и пароли (хотя всегда рекомендуется этого не делать). Мы очень легкомысленно копируем эти данные и вставляем их в соответствующие приложения. В прошлом мы видели, как некоторые шпионские программы использовали эти данные из буфера обмена. При нажатии Ctrl+C эти данные сохраняются в буфере обмена, и вредоносное ПО просто собирает информацию из буфера обмена и отправляет её злоумышленнику. Но что, если эти данные будут изменены во время использования? Это может привести к огромным потерям, если эти данные очень конфиденциальны, например, ваши банковские реквизиты, финансовая информация или адреса криптовалютных кошельков.
Криптовалюта находится в поле зрения авторов вредоносных программ уже несколько лет, и они, безусловно, извлекают из этого выгоду, не упуская её из виду. Любой криптовалютный счёт (кошелёк) представлен уникальным адресом. Эти адреса сложно запомнить, поскольку они представляют собой комбинацию цифр и букв большой длины. Эти адреса используются для всех криптовалютных транзакций. Поэтому мы часто храним эти адреса в текстовых файлах, чтобы использовать их при необходимости. Авторы вредоносных программ используют эту привычку копировать-вставлять для получения прибыли.
Мы проанализировали новый способ кражи цифровых средств — троян «Trojan.CBHAgent». Этот троян отслеживает буфер обмена Windows на предмет копирования в него адресов криптовалют. Как только он обнаруживает биткойн-адрес, он заменяется одним из биткойн-адресов из списка, хранящегося в файле. Пользователь не сможет определить, отличается ли адрес, пока не подтвердит его вручную.
Прежде чем рассматривать работу трояна, нам нужно понять, что такое буфер обмена. Буфер обмена — это общая область памяти, в которую можно копировать данные. Все приложения имеют доступ к этому буферу обмена, и данные легко переносятся между приложениями. Буфер обмена используется Windows для вырезания, копирования и вставки данных. Буфер обмена поддерживается набором функций, позволяющих приложениям передавать и обмениваться данными. Windows предоставляет API для управления буфером обмена.
GetClipboardData используется для извлечения текущих (скопированных) данных из буфера обмена и
SetClipboardData используется для сохранения данных в буфере обмена (т.е. обычно при нажатии Ctrl+C).
Анализ:
Троян «Trojan.CBHAgent» использует API Windows для манипулирования данными буфера обмена.

Это DLL-файл, помещенный в систему жертвы, который будет запущен с помощью rundll32.exe, хоста DLL, с помощью следующей командной строки.
$> C:\WINDOWS\system32\rundll32.exe «C:\Documents and Settings\Администратор\Рабочий стол\Sample\CBHAgent.dll»,includes_func_runnded
Здесь include_func_runnded — экспортируемая функция, осуществляющая мониторинг буфера обмена. Также, чтобы предотвратить её анализ, автор проверял, выполняется ли она в виртуальной машине. Троян также экспортирует функцию detect_VMx для использования её в качестве проверки на наличие виртуальных машин.
Анализ структуры файла показал, что образец трояна упакован упаковщиком PECompact, что затрудняет анализ. Список биткойн-адресов, которые необходимо вставить, представлен в ресурсе файла в виде обычного текста. В файле перечислено более 2.3 миллиона биткойн-адресов. Все эти адреса отсортированы для облегчения поиска целевого биткойн-адреса.
В результате размер файла составил 80 МБ.

При запуске он начинает непрерывно отслеживать данные в буфере обмена и проверяет наличие похожего биткойн-адреса. Для проверки используется регулярное выражение. При совпадении адрес будет заменён на адрес из списка. Троян не затрагивает никакие данные, кроме биткойн-адресов.

Эта вредоносная программа работает в фоновом режиме, поэтому пользователям сложно определить, что система заражена Trojan.CBHAgent. Настоятельно рекомендуем вам дважды проверять биткойн-адрес при любых транзакциях. Троян также обеспечивает своё сохранение в системе, создавая копию в каталоге %TEMP% и добавляя запись о запуске в реестр. Он создаёт мьютекс с именем «MODULE_DXDIAG_1».
Quick Heal обнаруживает троян как «Trojan.CBHAgent.S3076164».
Признак компромисса :
48b66dd02a336eb049a784b3fd1beb5312fb8c078b3729d49e92e3e986c98e91
Вывод:
Эта вредоносная программа привлечёт внимание других авторов вредоносного ПО, использующих буфер обмена. В ближайшем будущем можно ожидать подобных атак. Поэтому нам следует всегда быть осторожными с тем, что чаще всего встречается в нашей повседневной жизни. Авторы вредоносных программ играют с менталитетом человека и создают всё более изощрённые версии своей вредоносной нагрузки.
Другие профилактические меры, которые следует принять:
– Всегда используйте последние обновления программного обеспечения безопасности.
– По возможности следует проводить ручную проверку, чтобы избежать больших потерь.
– Устанавливайте стороннее ПО только по мере необходимости. Нежелательные приложения могут быть источником вредоносного ПО.
– Обновления операционной системы устанавливаются вовремя, а установленное программное обеспечение обновляется.
– Избегайте перехода по ссылкам и загрузки вложений в электронных письмах из неизвестных источников.
Эксперты по предмету
Pandurang Terkar | Quick Heal Security Labs



