[INF] Il malware ZeuS: una breve introduzione

arkangelboss

Nuovo Utente
Registrato
19/5/11
Messaggi
83
Punti reazioni
25
Salve,

in alcune recenti discussioni, e in particolare nella discussione - Conti online minacciati da un "trojan" la GdF lancia l'allarme - (LINK) è iniziato l'interesse per i timidi "allarmi" che iniziano ad arrivare sempre più numerosi dagli istituti bancari e postali italiani.

In questi "allarmi" (sono a conoscenza di messaggi da ING Direct, CheBanca, Poste Italiane) però, manca un vero messaggio: sono allerta generici che invitano alla prudenza.

Spero, quindi, di rendere un servizio a tutta la nostra comunità descrivendo almeno a grandi linee la minaccia di cui si parla tanto sottovoce.

È con molta preoccupazione che vi introduco il malware noto come ZeuS/Spyeye alle maggiori organizzazioni di sicurezza informatica.

La storia di questo malware per sistemi Windows è molto lunga e di grande "successo" (prego tutti di leggere la pagina di wikipedia a questo LINK, per avere un'idea di quanto filo da torcere stia dando guardate le fonti in fondo alla pagina: sembra un'antologia).

Questo malware è completamente configurabile e può diffondersi nei modi più disparati (esistono varianti tipo worm) e molto spesso senza l'intervento diretto dell'utente (rimando ancora alle citazioni in wikipedia per i dettagli).

ZeuS si infiltra nel sistema operativo e occupa le posizioni di controllo delle connessioni di rete. La sua funzionalità principale è molto semplice: quando rileva una connessione in corso verso un istituto bancario per cui è stato configurato (ZeuS ha un archivio di "maschere" che usa per sovrapporsi ai siti), si frappone tra l'utente e il browser, intercettando, copiando e, nelle varianti più virulente, modificando i dati inseriti. Tutto pulito e senza creare irregolarità nel canale SSL con la banca, che non si accorgerà di nulla se il malware usa il canale correttamente e non viola nessuna procedura di autenticazione (NON è un attacco man-in-the-middle, quindi SSL, certificati e quant'altro serva a confermare che gli ordini partono dal vostro PC non servono a nulla: per loro è tutto OK).

Alcune varianti, infatti, innescano operazioni approfittando di ordini legittimi dell'utente. Ecco un'idea di quanto sia facile:
  1. L'utente si collega con la banca
  2. ZueS si attiva e monitora la sessione
  3. Se l'utente cerca di fare un bonifico ZeuS si frappone con una maschera progettata per essere come il sito reale
  4. L'utente compila la maschera di ZeuS con tutti dati, ZeuS compila l'ordine per la banca come gli pare. L'UTENTE NON VEDE NIENTE DI STRANO, solo la maschera che lui ha compilato
  5. La banca chiede un codice di autorizzazione? ZeuS anche.
  6. L'utente fornisce il codice a ZeuS in un altra maschera contraffatta, ZeuS fa il suo bonifico
  7. Quando la banca conferma, Zeus restituisce all'utente un messaggio di errore FALSO, e chiede di effettuare l'operazione di nuovo, questa volta facendo quello che intende l'utente
  8. Se le variante è bene carrozzata ZeuS può nascondere completamente il vero sito della banca, COMPRESA LA PAGINA DEGLI ORDINI, guadagnando un'infinità di tempo prima che qualcosa venga notato

Al di là di allarmi più o meno sotto voce, queste sono minacce serie, che non vanno sottovalutate e vanno affrontate con mezzi adeguati.

Un esempio di cosa penso sarebbe adeguato per un "normale" utente Windows:
  1. Windows SEMPRE aggiornato e possibilmente in ultima edizione disponibile
  2. Utenti non amministrativi per l'uso quotidiano (purtroppo bisogna crearlo da soli nel pannello di controllo perché il primo utente che si ottiene con l'installazione è amministrativo)
  3. UAC (User Account Control -LINK-) attivo al MASSIMO delle impostazioni (lamentarsi di quanto sia fastidioso non procura maggiore sicurezza) e LEGGERE prima di dare "SI"
  4. Un antivirus (vedere AV-comparatives -LINK- per una scelta informata) SEMPRE aggiornato e con SCANSIONI SETTIMANALI programmate
  5. Un firewall, se avete servizi raggiungibili dall'esterno (potete scoprirlo con un test da questo servizio -LINK-)
  6. Un browser recente e aggiornato, (la mia preferenza va a Firefox, ma ce ne sono tanti: Chrome, Opera, Internet Explorer 9, Safari, ecc) l'unico consiglio universale è di evitare Explorer prima della versione 9, la versione 6 in particolare è considerata "incorreggibile" anche da Microsoft.
  7. Un anti-spyware da aggiungere all'antivirus se la funzione non è fornita (personalmente suggerisco Spybot -LINK-, ma esistono molti altri software noti sul forum)

Queste sono indicazioni di base, me ne rendo conto, ma sono un punto di partenza e sono una copertura verso il 90% dei problemi. Non esiste un modo di arrivare al 100%, inutile chiedere, e lo sforzo (leggi costo) per aumentare la protezione cresce esponenzialmente andando verso il 99% o oltre, senza contare lo sforzo di mantenere tale protezione: solitamente serve almeno un Professionista (no, non intento l'amico "esperto", ho detto "P"rofessionista) e soldi per pagarlo.

Un approccio un po' più "avventuroso" che abbiamo esplorato con altri utenti (vedi discussioni -LINK1- -LINK2- per i dettagli) sarebbe di spostarsi, almeno per l'home banking, verso sistemi operativi Linux-based, che ad oggi sono immuni da questa e altre minacce. (NOTA: in teoria un qualunque sistema diverso da Windows, che è il target immediato del malware, offre migliori chance di sopravvivenza, ma non mi voglio allargare troppo)

In questa discussione in particolare -LINK- ho cercato di dare opzioni su come procedere.

Per chi volesse approfondire lo stato attuale di questa minaccia, posso indicarvi:
- una recente analisi di un ricercatore Symantec -LINK- sulla sua evoluzione
- il servizio Zeustracker -LINK- che offre la panoramica della situazione che conosciamo (NOTA: al sito è scaduto il certificato per SSL da 2 settimane: se vi sentite minacciati evitate l'accesso, dovrebbero farselo aggiornare)

Concludo consapevole che questo post contiene solo una frazione infinitesima di quanto sarebbe da discutere, e sono certo che altri approcci esistono e sono applicabili a questo malware e spero che costruiranno questa discussione. Questa è la via che conosco e pratico, guidato dalla necessità di non investire troppe energie per costruire castelli che poi sono senza porte e finestre, cercando sempre di mantenere il controllo sui miei mezzi: il mio parere è che si deve diffidare sempre di soluzioni che promettono di toglierci la responsabilità della nostra sicurezza (chi di voi si affiderebbe senza riserve ad un "personal financial advisor"?, l'antivirus e gli strumenti di sicurezza vanno trattati come tratteremmo quella figura) e che l'utente, nel bene e nel male, deve sentirsi responsabile per se stesso ed essere informato per poter gestire questa responsabilità.

Spero che troverete qualcosa di utile in queste riflessioni personali, un saluto.
 
Ultima modifica:
Grazie
esaustivo come sempre :)

Ho girato via email il tuo post a tutti i miei amici OK!
 
Ultima modifica:
Grazie
esaustivo come sempre :)

Ho girato via email il tuo post a tutti i miei amici OK!

Ciao SardoMan,

sono molto contento che tu abbia trovato questo post interessante e ti ringrazio per la considerazione. Gli utenti di questo forum mi hanno dato una prospettiva sul mondo della finanza e io cerco di ricambiare come posso.

Il mio scopo era di condividere le informazioni che potevo, spero che arrivino a quante più persone possibile!
 
Ultima modifica:
Ciao SardoMan,

sono molto contento che tu abbia trovato questo post interessante e ti ringrazio per la considerazione. Gli utenti di questo forum mi hanno dato una prospettiva sul mondo della finanza e io cerco di ricambiare come posso.

Il mio scopo era di condividere le informazioni che potevo, spero che arrivino a quante più persone possibile!

Ottimo lavoro...bollino verde per te OK!
Sul discorso sicurezza del sistema operativo stavo pensando di abbondonare Win XP e di andare verso Win 7 in quanto per esigenze varie non posso avere linux a bordo. Sei d'accordo sul fatto che farei un salto di qualità ?
Il firewall non l'ho installato in quanto in uscita cmq dovrei abilitare le porte http/https verso any per cui non risolverei un gran che secondo me a meno di autorizzare ogni singola connessione il che diventerebbe molto fastidioso.
Che ne pensi ?
 
Ultima modifica:
Ottimo lavoro...bollino verde per te OK!
Sul discorso sicurezza del sistema operativo stavo pensando di abbondonare Win XP e di andare verso Win 7 in quanto per esigenze varie non posso avere linux a bordo. Sei d'accordo sul fatto che farei un salto di qualità ?
Il firewall non l'ho installato in quanto in uscita cmq dovrei abilitare le porte http/https verso any per cui non risolverei un gran che secondo me a meno di autorizzare ogni singola connessione il che diventerebbe molto fastidioso.
Che ne pensi ?

Concordo sul fatto si passare a seven. Xp tra poco non sarà più aggiornato, è un passo che dovrai fare prima o poi.
Non conoscevo questo virus, un grazie al'utente:clap:
 
sarebbe interessante mettere il link del removal tool di ZeuS
 
sarebbe interessante mettere il link del removal tool di ZeuS

Per prima cosa, Bollino verde per arkangelboss ....

In effetti soprattutto per i meno esperti sarebbe utile se fosse possibile avere il link del removal tool di zeus...ma credo non l'abbiano ancora progettato....
 
Per prima cosa, Bollino verde per arkangelboss ....

In effetti soprattutto per i meno esperti sarebbe utile se fosse possibile avere il link del removal tool di zeus...ma credo non l'abbiano ancora progettato....

Salve,

removal tool ci sono -LINK symantec- il problema è tenere il passo delle varianti/modifiche/aggiornamenti che questo malware continua a ricevere da anni.

Anche Microsoft sta facendo un ottimo lavoro a riguardo: chi di voi aggiorna regolarmente il suo Windows (come ritengo giusto) potrebbe aver notato che mamma Microsoft somministra ogni mese un "Malicious Software Removal Tool (MSRT)", che cerca e colpisce molto malware (dal dicembre 2010 anche varianti di ZeuS) -LINK alla notizia-, purtroppo si tratta di uno strumento one-shot, che non può essere sufficiente di per se.

Grazie per il bollino :)
 
Ultima modifica:
Attualmente quali antivirus/anti-spyware riconoscono questo trojan?
 
Per prima cosa, Bollino verde per arkangelboss ....

In effetti soprattutto per i meno esperti sarebbe utile se fosse possibile avere il link del removal tool di zeus...ma credo non l'abbiano ancora progettato....

Ottimo lavoro...bollino verde per te OK!
Sul discorso sicurezza del sistema operativo stavo pensando di abbondonare Win XP e di andare verso Win 7 in quanto per esigenze varie non posso avere linux a bordo. Sei d'accordo sul fatto che farei un salto di qualità ?
Il firewall non l'ho installato in quanto in uscita cmq dovrei abilitare le porte http/https verso any per cui non risolverei un gran che secondo me a meno di autorizzare ogni singola connessione il che diventerebbe molto fastidioso.
Che ne pensi ?

Ciao a68gio,

il passo in avanti sarebbe degno di 10 anni di progresso informatico (tanto passa tra il lavoro fatto su Windows XP e Windows 7), fai tu le proporzioni con i tempi dell'informatica e capirai che vale oro. Nonostante i moltissimi aggiornamenti, infatti, la struttura di Windows XP è superata e gli mancano potenti misure di sicurezza che invece sono state egregiamente integrate in Windows 7, in particolare nella versione a 64 bit che personalmente raccomando.

Per quanto riguarda la retro compatibilità, mamma Microsoft ha pensato anche a questo: sapendo quanto sia stato e sia amato Windows XP, ha deciso di fornire GRATUITAMENTE agli utenti, una versione speciale di Windows XP "virtuale" che si integra con Windows 7 professional e superiori (Windows XP Mode -LINK-), dove funziona tutto tranne l'accesso diretto alla scheda grafica, quindi niente giochi (in teoria).

Sistemi Linux-based? Se ti va di provare con mano puoi dare un'occhiata alle discussioni che ho citato nel primo post: sono molto concrete e interessanti.

Il firewall: temo che la tua idea di firewall sia un po' fuori bersaglio, provo a chiarire.

Il compito di un firewall in termini base (esistono molte tipologie) è di provvedere il controllo sull'accesso alle port dei protocolli di rete (TCP e UDP), serve a decidere cosa tenere aperto e cosa no. Le porte su cui transitano http e https sono generalmente SEMPRE aperte in qualunque firewall che permetta la navigazione internet (in alcuni casi no), quello che si vuole controllare è in generale TUTTO IL RESTO. Mi spiego: sulle nostre macchine ci sono servizi attivi che FANNO o RICEVONO connessioni di rete (legittimi o meno), un firewall ti permette di non lasciare mano libera a tutti questi oggetti, così se per esempio non ti va che il servizio caio si connetta con l'esterno puoi ordinare al tuo firewall di fargli la festa quando ci prova.

In generale capisco il senso di frustrazione degli utenti quando si vedono bersagliati dalle richieste del sistema per autorizzazioni di ogni genere, ma non posso approvare quando si risponde con leggerezza: bisogna ricordarsi che la responsabilità ricade su di noi ad ogni richiesta e dobbiamo considerale con attenzione.
 
Ultima modifica:
Per prima cosa, Bollino verde per arkangelboss ....
gia' fatto per l' alta preparazione.
sto navigando con xubuntu-desktop su virtual-box e vedo che non riconosce la chiavetta wi-fi usb ma si collega in internet tranquillamente.
 
gia' fatto per l' alta preparazione.
sto navigando con xubuntu-desktop su virtual-box e vedo che non riconosce la chiavetta wi-fi usb ma si collega in internet tranquillamente.

Salve vic_20,

se stai usando virtualbox, allora lo stai anche sottovalutando :)

La connessione di rete di virtualbox (in generale di molti gestori di macchine virtuali) funziona attraverso quella del sistema host, il sistema guest (xubuntu per te) pensa di essere collegato con un cavo LAN.
 
Mettiamo caso per ipotesi di non possedere ne' un antivirus ne' un antispyware. Basterebbe un solo ottimo firewall (Comodo ad esempio) per neutralizzare Zeus ?
 
Ultima modifica:
Mettiamo caso per ipotesi di non possedere ne' un antivirus ne' un antispyware. Basterebbe un solo ottimo firewall (Comodo ad esempio) per neutralizzare Zeus ?

Salve Niky2,

nell'ipotesi di avere solo un ottimo firewall tutto quello che otterresti sarebbe un finissimo controllo dei flussi d'ingresso e uscita dal tuo sistema, ma questo non dovrebbe farti sentire meglio, perché nessun malware se ne sta con le mani in mano, alla prima breccia si mettono in opera.

Per fare un paragone pittoresco, sarebbe come cercare di costruire un pollaio con una porticina buona solo per le galline... sicuro di aver preso le misure a tutte le volpi?
 
Attualmente quali antivirus/anti-spyware riconoscono questo trojan?

Ciao stecco222,

temo che la risposta sia "dipende dalla variante", purtroppo non siamo neanche sicuri di conoscerle tutte... men che meno tutte in solo cesto.
 
Ultima modifica:
potenti misure di sicurezza che invece sono state egregiamente integrate in Windows 7, in particolare nella versione a 64 bit che personalmente raccomando.
non ci sono differenze di funzionalità tra le versioni a 32 e 64 bit di Windows 7
Per quanto riguarda la retro compatibilità, mamma Microsoft ha pensato anche a questo: sapendo quanto sia stato e sia amato Windows XP, ha deciso di fornire GRATUITAMENTE agli utenti, una versione speciale di Windows XP "virtuale" che si integra con Windows 7 (Windows XP Mode -LINK-), dove funziona tutto tranne l'accesso diretto alla scheda grafica, quindi niente giochi (in teoria).
Windows XP mode funziona solo su edizioni di Windows 7 dalla Professional in su.
 
Salve Niky2,

nell'ipotesi di avere solo un ottimo firewall tutto quello che otterresti sarebbe un finissimo controllo dei flussi d'ingresso e uscita dal tuo sistema, ma questo non dovrebbe farti sentire meglio, perché nessun malware se ne sta con le mani in mano, alla prima breccia si mettono in opera.

Per fare un paragone pittoresco, sarebbe come cercare di costruire un pollaio con una porticina buona solo per le galline... sicuro di aver preso le misure a tutte le volpi?

Ma quindi per capire facciamo un esempio pratico. Per ipotesi abbiamo solo un ottimo firewall e null'altro.
Il pc viene contagiato con Zeus. Ci si collega al sito della banca.
A questo punto spunterà in basso il fumetto del firewall che ci dice "Zeus sta tendando di connettersi ad internet : autorizzare ? " Corretto ?
E quindi abbiamo ancora una chance di non essere defraudati cliccando su NO ?
 
Ultima modifica:
be, il fronte sicurezza dovrebbe essere il primo delle predisposizioni software che si dovrebbe affrontare, per garantire una navigazione sicura in ambienti di HB...tra l'altro spero che i gentili moderatori di sezione, diano il giusto spazio a questo thread, magari toppandolo e facendo un accorpamento con l'altro thread che risulta essere molto interessante...a parte i" salamelecchi":D..devo dire che ho fatto dei test di sicurezza sulle porte aperte e risulta tutto ok, il mio pc è invisibile in reteOK!, e questa risulta un impostazione da "figo"...testuali parole nell'informativa letta:yes:
 
Salve,

[*]Un browser recente e aggiornato, (la mia preferenza va a Firefox, ma ce ne sono tanti: Chrome, Opera, Internet Explorer 9, Safari, ecc) l'unico consiglio universale è di evitare Explorer prima della versione 9, la versione 6 in particolare è considerata "incorregibile" anche da Microsoft.



ottimo post.
solo una nota, nonostante anch'io sia un utilizzatore di Firefox il 99% del tempo, nel caso specifico non ho mai visto varianti di Zeus che funzionassero con browser differenti da IE o Firefox stessi. In particolare non ho mai visto nessuna variante funzionare con Chrome, non so se per scelta degli sviluppatori del malware, vista la minore diffusione, o per difficoltà tecniche a integrarsi con questo browser.
 
Salve vic_20,

se stai usando virtualbox, allora lo stai anche sottovalutando :)

La connessione di rete di virtualbox (in generale di molti gestori di macchine virtuali) funziona attraverso quella del sistema host, il sistema guest (xubuntu per te) pensa di essere collegato con un cavo LAN.
infatti vedo solo la rete cablata su xubuntu. ;)
io uso anche chrome solo che sul sito di ing in alcune funzioni la zucca gira all' infinito.
 
Indietro