榕厦收单 榕厦收单 | 合肥POS机办理服务中心
0551-64666360

思科Talos团队刚刚发现了一种名为PoSeidon的POS恶意软件。这种恶意软件把Zeus和BlackPOS进行偷取银行卡号码的技术融合在了一起。它是专门针对POS机软件采取行动的。据说, 它的防护措施比发生在2013年的塔吉特公司的网络安全攻击事件更加难以防范。

PoSeidon到底有多危险

PoSeidon这款恶意软件同时具备Zeus银行木马以及BlackPOS恶意软件所具备的核心功能, 这两个东西在2013年的时候从塔吉特卷走了4000万美元, 并且在2014年又从家得宝偷走了数千万元的金额, PoSeidon把它们两个打包成为了一个整体, 这使得攻击面变得更大, 一旦POS机软件遭受了这种攻击, 那么信用卡和储蓄卡全都得暴露在风险之中。

思科Talos团队在他们的博客文章里直接指出, PoSeidon这一实例展现了攻击者所具备的高超技巧以及他们所使用的具体方法。

它完全不像是一种简单的内存窃取行为那样, 反而是采取了层层扫描、不断验证、进行加密操作以及最终实现数据外泄这样一套非常严密的流程方式, 从整体复杂程度来看, 它比在此前出现的任何一款所谓的POS恶意软件都要复杂得非常多。

它怎么偷你的卡号

PoSeidon会直接对POS终端内存下手, 然后逐个翻找Visa、MasterCard、AMEX、Discover四大发卡商的卡号序列。在找到之后并不是瞎偷, 它接下来还会用Luhn算法来验证卡号是否真的有效。

PoSeidon恶意软件_pos机软件_Zeus银行木马BlackPOS恶意软件

在确认了那个卡号是有效的之后, PoSeidon就会马上把数据进行加密处理, 然后通过那些预先设置好的、可能会导致信息泄露的通道把它给发送出去, 而整个过程都是在pos机软件的后台里进行静默运行的, 收银员以及顾客根本不可能察觉到任何异常情况, 这就意味着在一笔看起来非常正常的结账交易背后, 那个卡号就已经被人打包着给带走了。

加载器是怎么驻留的

PoSeidon的一个核心部分, 就是一个加载器二进制程序。这个程序的任务, 就是要赖在目标机器上, 不管是重启或者登出, 都赶不走它。加载器一旦启动以后, 就会连接的远程C&C服务器。然后, 它就在等待着攻击者来一步步地下发指令。

服务器那边会按照顺序, 把FindStr这类组件陆续推送过来。FindStr这个模块主要的作用, 是负责去安装那个键盘记录器, 它会持续不断地去扫描内存里面存储的卡号数据。

一旦pos机的软件被成功植入了这种恶意程序之后, 攻击者哪怕身处几百公里之外, 也能够轻松地远程控制整个局面, 他们可以随时随地调用系统功能, 随时随地接收收集到的数据, 完全不必亲自守在终端设备的前面去进行操作。

数据被送到哪去了

Zeus银行木马BlackPOS恶意软件_PoSeidon恶意软件_pos机软件

根据PoSeidon泄露出来的信用卡相关信息来看, 其中所指向的目标服务器, 全部都是那些使用.ru作为顶级域名的俄罗斯网站。

在这一方面, 来自思科的安全团队里面, 至少已经明确核查出了六个具体的地址, 它们分别是lacdileftre.ru、weksrubaz.ru、linturefa.ru、mifastubiv.ru、xablopefgr.ru, 以及tabidzuwek.ru这六者。

这些域名很可能只不过是一些充当过渡性质的中转站, 而真正去购买那些银行卡号的买家们, 其实是隐藏在更加深层次的地下市场里面的。

在过去的几年时间里, 发生在美国的POS攻击相关的黑色产业已经发展到了一个非常成熟的阶段, 从银行窃取的磁条数据信息, 仅仅只需要花费区区几美元的钱, 就可以在暗网中进行购买交易,这种极高的利润空间使得那些进行攻击的人产生足够的动力去持续不断地开发新的家族成员或者技术手段。

和之前的POS恶意软件比

在2013年发生的塔吉特事件当中, 攻击者使用的是BlackPOS这款软件。到了2014年, 家得宝的事件中, 人们发现同样是使用了BlackPOS的变种版本。

关于PoSeidon的区别在于, 之前的手段只能够窃取磁条数据, 而它可以直接扫描内存里面的完整卡号, 并且再进行Luhn验证, 所以命中率会明显更高一些。

另外, PoSeidon所使用的混淆技术更加先进, 其加载器、FindStr以及Keylogger组件采取分步下发的模式, 且每一个步骤都支持独立替换。pos机软件的安全厂商如果想要进行封堵, 就不能仅盯着某一个单一文件, 而必须将整条攻击链条全部切断。

商户怎么防

思科Talos提供的建议是非常明确的, 这就意味着网络管理员必须对POS机软件可能出现的异常外连行为保持密切的注视, 特别是那些发往以“.ru”为后缀的域名的网络流量, 同时还需要依据行业内公认的最佳实践来执行内存完整性校验, 并且要定期地对POS终端的固件进行更新, 此外还要对终端的网络访问权限进行严格的限制。

更为重要的是千万不要仅仅去依靠杀毒软件。PoSeidon这个加载器它会去模拟那些正常的系统进程。传统的杀毒软件是很难去识别它的行为的。商户们应当去部署一些网络层的行为监控措施。一旦发现POS终端存在未经授权的与C&C服务器的连接情况。就必须在第一时间对它们进行隔离操作并且开展溯源工作。

请问你店里的那台pos机所使用的软件, 它最近一次进行内存完整性扫描的时间是什么时候呢? 欢迎大家在评论区里边进行讨论和交流, 如果认为这样的内容是有用的, 那么就请点击点赞按钮以及进行转发操作, 并分享给自己的同行业人员。

我们是一家专注POS机办理服务15年的服务商,是拉卡拉、嘉联支付、通联支付、乐刷、随行付、盛付通、国通支付等主流支付机构的签约一级服务商,我们的办机政策是:免费办理,不扣押金,不涨费率,全国包邮!如有需要,可通过本网站联系我们。

推荐阅读

立刷POS机靠谱吗 大半年使用下来手续费和到账速度都帮你搞清楚

立刷POS机靠谱吗 大半年使用下来手续费和到账速度都帮你搞清楚

这里是新闻摘要内容,简洁明了展示新闻核心信息,吸引用户点击查看详情。

POS机涨费率了别慌,先搞清是通道问题还是被割韭菜再说

POS机涨费率了别慌,先搞清是通道问题还是被割韭菜再说

这里是新闻摘要内容,简洁明了展示新闻核心信息,吸引用户点击查看详情。

立刷刷了钱没到账怎么办,我折腾了整整一周才把钱追回来

立刷刷了钱没到账怎么办,我折腾了整整一周才把钱追回来

这里是新闻摘要内容,简洁明了展示新闻核心信息,吸引用户点击查看详情。

客服小田
转人工 ×