Cybercriminelen stelen 23.400 creditcards van kassasystemen met nieuwe malware

Kassasystemen van Amerikaanse en Canadese bedrijven worden aangevallen met nieuwe malware, die MajikPOS wordt genoemd. De malware is voor het eerst gesignaleerd in januari en is sindsdien gebruikt om gegevens van tenminste 23.400 creditcards te stelen.

De malware is ontdekt door onderzoekers van beveiligingsbedrijf Trend Micro. De onderzoekers melden dat de aanvallers een aanval met MajikPOS opzetten door allereerst kwetsbare doelwitten in kaart te brengen. Hierbij wordt gebruik gemaakt van een Remote Access Tool (RAT), die in veel gevallen tussen augustus en november 2016 op de kassasystemen is geïnstalleerd. Met behulp van deze RAT wordt in kaart gebracht of kassasystemen de moeite waard zijn om aan te vallen met MajikPOS. Hoe deze RAT op de systemen terecht is gekomen is onduidelijk.

VNC, Remote Desktop Connection en command-line FTP

Indien dit het geval is maken de cybercriminelen gebruik van een combinatie van verschillende methoden waaronder VNC, Remote Desktop Connection en command-line FTP om de MajikPOS malware te installeren op kassasystemen. Hierbij proberen de aanvallers in te loggen met behulp van standaard inloggegevens, proberen zij de inloggegevens te raden of zetten zij een brute force-aanval in.

Eenmaal op de kassasystemen gaat de malware op zoek naar creditcardgegevens. De malware analyseert hiervoor onder andere het werkgeheugen van getroffen systemen. Indien creditcardgegevens worden aangetroffen, wordt deze data doorgestuurd naar de Command & Control server. Naar schatting hebben de aanvallers zo’n 23.400 creditcards weten buit te maken. Creditcardgegevens worden voor Trend Micro gemiddeld verkocht voor 9 tot 39 dollar.

Geschreven in .NET

Trend Micro merkt op dat de malware is geschreven in .NET. Dit is ongebruikelijk voor malware, maar de programmeertaal werd eerder ook gebruikt om de in 2015 ontdekte GamaPOS malware te schrijven. Dit was de eerste malware voor kassasystemen geschreven in .NET. Ook merken de onderzoekers op dat MajikPOS net als veel andere malware alle data versleuteld verstuurd, wat het detecteren van deze communicatie bemoeilijkt.

Meer over
Lees ook
Cybercriminelen verstoppen malware in populaire Android games

Cybercriminelen verstoppen malware in populaire Android games

Cybercriminelen hebben een backdoor trojan vermomd als populaire arcade games zoals Plants vs Zombies, Candy Crush en Super Hero Adventure. De software werd aangeboden in de officiële Google Play Store. Slachtoffers die één van de games dachten te downloaden installeerden in werkelijkheid ongemerkt malware op hun Android smartphone of tablet. ESET1

AT&T klaagt ex-werknemers en bedrijf aan wegens malware en datadiefstal

AT&T klaagt ex-werknemers en bedrijf aan wegens malware en datadiefstal

De Amerikaanse telecomprovider AT&T klaagt drie voormalig medewerkers aan wegens de diefstal van codes om smartphones simlockvrij te maken. Ook het Amerikaanse bedrijf Swift Unlock is aangeklaagd, aangezien zij deze gestolen codes volgens AT&T hebben gebruikt. GeekWire meldt dat AT&T de ex-werknemers, die werkzaam waren bij de klantens1

Malware dringt door in Apple’s App Store

Malware dringt door in Apple’s App Store

Voor het eerst zijn cybercriminelen erin geslaagd op grote schaal malware in de App Store te krijgen. Het bedrijf heeft een groot aantal apps verwijderd waarin de ‘Xcodeghost’ malware verstopt zat. Apple meldt aan Reuters dat de malware is gericht op Chinese gebruikers. Ontwikkelaars maken gebruik van Xcode om apps voor iPhones en iPads te ontwikk1