Инцидент случился около трех недель назад. Неизвестные хакеры модифицировали один из модулей бесплатной версии программы TeamViewer 5.0, предназначенной для удаленного управления другим компьютером, и распространили ее в Сети. Потенциальной жертвой вирусописателей становился любой, кто устанавливал на своей машине инфицированный TeamViewer.
"Использование программ удаленного администрирования злоумышленниками мы встречаем не впервые, - сказал Александр Матросов, директор центра вирусных исследований и аналитики компании ESET. - В данном случае создатели вируса стремились достичь максимальной схожести с легальным программным продуктом, чтобы оставаться незамеченными".
По данным ESET, за исключением одного модуля все компоненты модифицированной преступниками версии TeamViewer имели цифровую подпись, идентичную легальной версии софта, поэтому большинство антивирусов не обнаруживали зловредный код.
По словам представителей компании Group IB, занимающейся расследованием киберпреступлений, пока неизвестно, была ли это атака, направленная на клиентов только одного банка, или нападение было более масштабным. Пока известно лишь об одном случае хищения денег со счетов российского банка из числа 20 крупнейших.
В Group IB сообщили, что жертвой атаки стало юридическое лицо - небольшая компания, пользовавшаяся услугами системы дистанционного банковского обслуживания. Киберпреступники похитили у нее около 5 миллионов рублей.
Гендиректор Group IB Илья Сачков видит проблему в том, что большинство предприятий среднего и малого бизнеса мало заботятся об информационной безопасности, в то время как создатели вредоносного ПО применяют все более разнообразные и изощренные методы воровства чужой информации. За последние два месяца специалисты Group-IB зафиксировали 30% рост инцидентов, связанных с мошенничеством в системах дистанционного банковского обслуживания.
На данный момент троянец Win32/Sheldor.NAD распознается большинством антивирусных программ.