Một vụ cướp ATM chỉ mất vài giây

Một ngày các nhân viên ngân hàng phát hiện ra một máy ATM rỗng: không có tiền, không có dấu vết tương tác vật lý với máy, và không mã độc. Vì thế các chuyên gia Kaspersky Lab tái thiết lập lại một trường hợp ATMitch - và khám phá ra một cách bí ẩn để rút tiền mặt với máy ATM.

Một ngày các nhân viên ngân hàng phát hiện ra một máy ATM rỗng: không có tiền, không có dấu vết tương tác vật lý với máy, và không mã độc. Vì thế các chuyên gia Kaspersky Lab tái thiết lập lại một trường hợp ATMitch - và khám phá ra một cách bí ẩn để rút tiền mặt với máy ATM.

Vào tháng 2- 2017 Kaspersky Lab đã công bố kết quả điều tra vụ tấn công bí mật vào các ngân hàng: tội phạm mạng sử dụng mã độc trong bộ nhớ để xâm nhập vào mạng lưới ngân hàng.

Vụ điều tra bắt đầu ngay sau khi các chuyên gia pháp lý của ngân hàng khôi phục và chia sẻ hai tệp chứa các bản ghi phần mềm độc hại từ ổ cứng của máy ATM (kl.txt và logfile.txt) với Kaspersky Lab. Đây là các tệp duy nhất còn sót lại sau cuộc tấn công: không thể khôi phục các tệp nguy hiểm thực thi được vì sau vụ cướp, tội phạm mạng đã quét sạch mã độc. Nhưng những dữ liệu ít ỏi này cũng đủ để Kaspersky Lab tiến hành điều tra thành công.

Trong các tệp nhật ký, các chuyên gia Kaspersky Lab đã có thể xác định được các phần thông tin bằng văn bản thuần túy đã giúp họ tạo ra các quy tắc YARA cho các nguồn mã độc công cộng và để tìm ra mẫu. Các quy tắc YARA – các chuỗi tìm kiếm cơ bản – giúp các nhà phân tích tìm, nhóm và phân loại các mẫu mã độc có liên quan và thu thập các kết nối giữa chúng dựa trên các mô hình hoạt động đáng ngờ trên hệ thống hoặc mạng lưới mà chia sẻ các điểm tương đồng.

Sau một ngày chờ đợi, các chuyên gia đã tìm thấy mẫu phần mềm độc hại mong muốn - "tv.dll", sau đó được đặt tên là ‘ATMitch’. Phần mềm độc hại này được cài đặt và thực hiện từ xa trên một máy ATM của ngân hàng bị nhắm vào (thông qua việc quản lý các máy ATM từ xa).

Tức là sau khi cài đặt và kết nối với máy ATM, mã độc ATMitch liên lạc với máy ATM như thể nó là một phần mềm hợp pháp. nó cho phép kẻ tấn công thực hiện một số lệnh, ví dụ như thu thập thông tin về số tiền trong ATM. Hơn thế nữa, nó cung cấp khả năng phân phát tiền vào bất cứ lúc nào, chỉ với một nút bấm.

Thông thường bọn tội phạm sẽ bắt đầu bằng cách lấy thông tin về số tiền mà một máy đang có. Sau đó, một tên tội phạm có thể gửi một lệnh để phân phát một số tiền mặt bất kỳ từ massette của ATM. Sau khi rút tiền theo cách kì lạ này, tội phạm mạng chỉ cần lấy tiền và đi. Đáng ngại hơn, một vụ cướp ATM như thế này chỉ mất vài giây.

Sergey Golovanov, nhà nghiên cứu bảo mật  tại Kaspersky Lab cho biết: “Những kẻ tấn công này có thể vẫn còn hoạt động. Nhưng đừng hoảng sợ! Việc chống lại các cuộc tấn công này đòi hỏi những kĩ năng cụ thể từ các chuyên gia bảo mật để bảo vệ các tổ chức bị nhắm đến. Việc vi phạm thành công và lôi kéo dữ liệu từ một mạng lưới chỉ có thể được thực hiện bằng các công cụ thông thường và hợp pháp. Sau vụ tấn công, bọn tội phạm có thể quét sạch tất cả dữ liệu có thể dẫn đến việc phát hiện ra chúng. Để giải quyết những vấn đề này, pháp lý bộ nhớ trở nên vô cùng quan trọng đối với việc phân tích phần mềm độc hại và các chức năng của nó. Và như trường hợp của chúng tôi đã chứng minh rằng, một phản ứng gắn liền với hướng dẫn cẩn thận có thể giúp giải quyết ngay cả những tội phạm mạng được chuẩn bị hoàn hảo.”

 KIM THANH

Tin cùng chuyên mục