Un code malveillant réécrit les relevés bancaires pour masquer la fraude

Julien L. - publié le Vendredi 02 Octobre 2009 à 19h15 - posté dans High-Tech

Certains logiciels malveillants ne se contentent plus de faire des dégâts ; désormais, les plus avancés d'entre eux vont jusqu'à masquer leur méfait en altérant le contenu visible par la victime. C'est le cas d'un cheval de Troie appelé URLZone, capable de modifier les informations affichées sur un relevé bancaire en ligne.

Un nouveau logiciel malveillant utilisé par les pirates va désormais beaucoup plus loin que le simple pillage d'un compte bancaire par des malfrats. En effet, le code malicieux en question, connu sous le nom d'URLZone, permet de masquer la fraude en équilibrant facticement les relevés bancaires électroniques d'une victime. Selon un rapport [PDF], le cheval de Troie peut réécrire les données bancaires à la volée en altérant le code HTML de la page, juste avant que son contenu ne s'affiche sur l'écran de l'utilisateur.

Cette nouvelle technique a été utilisée en août dernier par un groupuscule qui a visé des clients de grandes banques allemandes, en volant pas moins de 300 000 euros en trois semaines explique Yuval Ben-Itzhak, le directeur technique de la compagnie de sécurité informatique Finjan. "Le cheval de Troie est branché à votre navigateur web et modifie dynamiquement le texte contenu dans le HTML" détaille le spécialiste. "C'est une technique très sophistiquée".

Dans les faits, les ordinateurs sont infectés par le logiciel malveillant après avoir visité des sites web légitimes compromis ou des sites web malhonnêtes mis en place par les pirates. Une fois que la victime est touchée, le logiciel récupère les accès du compte bancaire du client, puis contacte un centre de contrôle hébergé sur une machine basée en Ukraine pour obtenir de nouvelles instructions. Celui-ci indique au cheval de Troie le montant de la somme à virer et à quel endroit l'envoyer.

Pour éviter le déclenchement automatique des systèmes anti-fraudes des banques, le code va retirer des montants au hasard en s'assurant que le retrait ne dépasse pas le solde de la victime. Les chercheurs sont parvenus à prendre une série de captures d'écran montrant l'effet d'un tel logiciel sur un compte en banque. Un transfert de 8 576,24 euros est ainsi déguisé en un banal virement de 53,94 euros.

Les chercheurs ont également dégagé quelques statistiques montrant que sur 90 000 visiteurs ayant visité un de ces sites contaminés, 6 400 ont été infectés par le cheval de Troie URLZone. La plupart des attaques observées par Finjan montre que les internautes utilisaient surtout les différentes versions d'Internet Explorer, mais Ben-Itzhak prévient que les autres navigateurs sont également vulnérables.

Au regard de la technique utilisée, Finjan estime que les fraudeurs récupèrent environ 7,3 millions de dollars par an (environ 5 millions d'euros). "L'exemple que nous avons trouvé concerne les banques allemandes" note Ben-Itzhak. "Mais nous pensons que d'autres pays vont être prochainement touchés".

Publié par Julien L., le 2 Octobre 2009 à 19h15
 
 
26
Commentaires à propos de «Un code malveillant réécrit les relevés bancaires pour masquer la fraude»
 

1
2
Même si rien n'est à jamais 100% sûr, Windows c'est comme courir la bouche ouverte dans un centre de pestiférés sans avoir été vacciné. D'accord le gars qui suit les règles d'hygiène de base dans une ville moderne n'est pas certain de ne rien choper, n'empêche qu'il a quand même beaucoup moins de risques.
Il y a un service d'alerte sur ma gestion de compte : dès que le montant d'une transaction dépasse un certain montant (que je fixe), je reçois un email d'alerte. Ceci me permet en particulier d'être tenu au courant des prélèvements automatiques ou des encaissements des CB (du moins pour les sommes un peu importantes).

Cela n'empêchera bien sûr pas la fraude si elle devait se produire : mais au moins, j'en serais prévenu immédiatement
c'est pas pour troller, mais faire du e-banking sous-windows...
A quoi ça sert de sécuriser au max la transaction si la machine cliente est corrompue...?
Etre sûr d'être clean sous win, c'est difficile. Ca l'est déjà moins sous les différents *NIX.
Faut pas jouer avec le feu non plus. Récupérer donc une vieille bécane, installer un Linux avec un bête navigateur, et faites votre ebanking avec ça.
Amaury, le 02/10/2009 - 22:54
Avant j'avais Avast masi beaucoup de faux positifs, maintenant j'ai AVG et ca va plutot bien.

Tout le monde à, un jour ou l'autre ramassé un virus (En tout cas, toute personne étant sous Windows). Initié ou pas, on a forcément participer a du spam et infecter quelqu'un

désolé, sous XP depuis 2007, jamais un virus, ni poubelleware.

Comment ? en n'utilisant pas de session Admin au quotidien, mais une session à droit limité. difficile dans ce cas au machinware de s'installer à notre insu !

J'utilise juste un anti virus (antivir puis avast) mais jamais de truc comme ad aware ou spybot.

Chez des personnes qui utilisent XP sous compte admin et qui sont souvent infestés de cochonneries, je n'ai jamais vu spybot ou ad aware supprimer quoi que ce soit. Faut toujours mettre les mains dans le cambouis pour retrouver un XP "propre".

et j'ai toujours réussi à supprimer les root kit sans formater (bart PE aide bien quand même) et ces fameux root kit ne peuvent rien faire avec une session à droits limités....
thedarklord, le 05/10/2009 - 10:28
c
Etre sûr d'être clean sous win, c'est difficile. .

en utilisant le compte par défaut, à droit admin, c'est sûr.

Sur XP, comme sur Linux, utiliser un compte à droit limité est tout de même gage d'un peu de sécurité.

sur linux, utiliser un compte limité est natif. sous XP, il faut se faire un peu violence, c'est vrai.

Mais ça marche et ça évite d'avoir à créer une machine virtuelle juste pour se connecter à sa banque.
Bonjour,

Je réalise actuellement un reportage sur les banques en lignes. Dans ce cadre je m'intéresse notamment aux fraudes, virus, escroqueries susceptibles d'atteindre ceux qui gèrenet leur compte via internet. Est-ce arrivé à l'un d'entre vous? quelqu'un pourrait-il m'expliquer plus en détails comment fonctionnent ces logiciels malveillants dont vous parlez? où les trouve-t-on? N'hésitez pas à me contacter et merci de votre aide qui me sera vraiment utile.
Cordialement.

Anais Bard
anais.bard@m6.fr
01 41 92 24 76

1
2
Télécharger
Asterisk Key
Cryptage - Retrouver un mot de passe
 
Save Flash
Capture et enregistrement - Capturer des animations Flash
 
WoW Cartographe
Utilitaires de jeux - Carte interactive pour World Of Warcraft
 
Mammoth
Kazaa (FastTrack) - Client open source pour FastTrack
 
Crazy Fishing
Jeu d'adresse - Jeu de pêche multi-joueurs
 
Octobre 2009
 
Lu Ma Me Je Ve Sa Di
28 29 30 1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31 1
2 3 4 5 6 7 8
Matoumba
EntrepreNantes
Numerama est un site du réseau PressTIC