Trojan.Banker.AHA

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Banker.AHA هو اسم يُستخدم لوصف أحد أفراد عائلة برامج التجسس المصرفية، وهي فئة من البرامج الخبيثة المصممة لسرقة المعلومات المالية وبيانات الاعتماد من أجهزة الكمبيوتر المصابة. لم يتم تأكيد التفاصيل التقنية الخاصة بهذا الكشف، مثل تاريخ ظهوره الأول أو نطاق نشاطه الكامل. تصف المعلومات أدناه السلوك النموذجي لبرامج التجسس المصرفية بشكل عام، والذي يرتبط عادةً بالتهديدات التي تحمل هذا الاسم.

ما يفعله هذا التهديد عادةً

تُصمَّم برامج التجسس المصرفية، مثل Trojan.Banker.AHA، عادةً للتسلل إلى النظام بهدوء ومراقبة نشاط الضحية على الإنترنت، مع التركيز بشكل خاص على مواقع البنوك الإلكترونية، وبوابات الدفع، والتطبيقات المالية. وتشمل السلوكيات النموذجية لهذا النوع من البرامج الضارة ما يلي:

  • تسجيل ضغطات المفاتيح لالتقاط أسماء المستخدمين وكلمات المرور وأرقام التعريف الشخصية أثناء كتابتها.
  • إدخال نماذج مزيفة أو شاشات تراكب في مواقع البنوك الشرعية لخداع المستخدمين وحملهم على إدخال بيانات حساسة.
  • التقاط لقطات الشاشة أو تسجيل محتويات الحافظة لسرقة أرقام الحسابات أو كلمات المرور المنسوخة.
  • التواصل مع خادم بعيد يتحكم فيه المهاجمون لإرسال البيانات المسروقة وتلقي المزيد من التعليمات.
  • يقوم بتنزيل مكونات ضارة إضافية أو تحديث نفسه لتجنب الكشف عنه.

لأن هذه الإجراءات تحدث عادةً بصمت في الخلفية، فقد لا يلاحظ المستخدم المصاب أي شيء غير عادي بينما يستمر حصان طروادة في جمع البيانات بمرور الوقت.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس المصرفية عادةً عبر أساليب خادعة بدلاً من استغلال ثغرة أمنية محددة. تشمل مسارات الإصابة الشائعة لهذا النوع من البرامج الضارة ما يلي:

  • مرفقات أو روابط بريد إلكتروني خبيثة متنكرة في هيئة فواتير أو إشعارات شحن أو وثائق رسمية.
  • تحديثات برامج مزيفة أو برامج تثبيت مقرصنة/مقرصنة.
  • تنزيلات مجمعة من مواقع برامج مجانية أو مواقع مشاركة ملفات غير موثوقة.
  • مواقع إلكترونية مخترقة أو خبيثة تقوم بتشغيل عمليات تنزيل تلقائية.
  • أساليب الهندسة الاجتماعية التي تقنع المستخدمين بتعطيل التحذيرات الأمنية أو تمكين وحدات الماكرو في المستندات.

المخاطر التي يتعرض لها المستخدم

إذا تصرف برنامج Trojan.Banker.AHA مثل التهديدات الأخرى في فئته، فقد تكون المخاطر التي يتعرض لها المستخدم المصاب كبيرة وقد تشمل ما يلي:

  • سرقة بيانات اعتماد الخدمات المصرفية عبر الإنترنت وما يتبعها من معاملات غير مصرح بها.
  • فقدان المعلومات الشخصية والمالية، بما في ذلك تفاصيل بطاقة الائتمان.
  • سرقة الهوية الناتجة عن سرقة البيانات الشخصية.
  • تثبيت برامج ضارة إضافية، مثل برامج التجسس أو برامج الفدية.
  • انخفاض أداء النظام بسبب العمليات الخبيثة التي تعمل في الخلفية.

علامات العدوى

نظراً لأن برامج التجسس المصرفية مصممة للبقاء مخفية، فقد تكون الأعراض الظاهرة خفية. ومع ذلك، قد يلاحظ المستخدمون ما يلي:

  • ظهور نوافذ منبثقة أو مطالبات تسجيل دخول غير متوقعة على مواقع البنوك أو مواقع التسوق.
  • نشاط غير عادي للشبكة أو تباطؤ ملحوظ في سرعة الإنترنت.
  • برامج أو عمليات غير مألوفة تعمل في الخلفية.
  • تغيير إعدادات المتصفح أو تحذيرات الأمان دون إذن.
  • المعاملات غير المصرح بها أو محاولات تسجيل الدخول التي أبلغ عنها بنك أو خدمة مالية.

كيفية الحفاظ على الحماية

لتقليل خطر الإصابة ببرامج التجسس المصرفية بشكل عام، ينبغي على المستخدمين مراعاة أفضل الممارسات التالية:

  • تجنب فتح مرفقات البريد الإلكتروني أو النقر على الروابط من مرسلين مجهولين أو غير متوقعين.
  • قم بتنزيل البرامج فقط من مصادر رسمية أو موثوقة.
  • حافظ على تحديث نظام التشغيل وجميع التطبيقات بأحدث تصحيحات الأمان.
  • استخدم كلمات مرور قوية وفريدة، وقم بتمكين المصادقة متعددة العوامل للحسابات المالية كلما أمكن ذلك.
  • قم بعمل نسخ احتياطية منتظمة للملفات المهمة لتقليل الضرر الناتج عن أي عدوى.
  • راقب كشوفات الحسابات المصرفية وبطاقات الائتمان عن كثب بحثًا عن أي نشاط غير مصرح به.

إن توخي الحذر على الإنترنت والحفاظ على عادات أمنية جيدة يظل الطريقة الأكثر فعالية لتجنب برامج التجسس المصرفية والتهديدات المماثلة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Banker.AHA
فريق باكرز: ASPack v2.12
حالة التوقيع: No Signature

عينات معروفة

MD5: f750f78ae06ebcd2b5f91f0c592d0be1
SHA1: 784b8141bc3feef91923ec7f5ad5a42ac535f2c0
SHA256: EFD761EBAD4F872341B0BD67219A41FF93A5A2A48CB35D5D288E12F718FE922E
حجم الملف: 550.90 KB,550900 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File has been packed
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
عرض المزيد
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

سمات الملف

  • .adata
  • .aspack
  • ASPack v2.12
  • big overlay
  • HighEntropy
  • No Version Info
  • packed
  • x86

معلومات عن الكتلة

إجمالي الكتل: 2,236
الكتل التي يحتمل أن تكون ضارة: 458
الكتل المسموح بها: 1,778
كتل غير معروفة: 0

خريطة مرئية

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x x x x x x 0 x 0 0 x 0 0 x 0 0 0 x x 0 x x x x x 0 0 0 x 0 x x x x 0 0 0 x 0 x 0 x x 0 0 x x 0 0 x 0 0 0 x x 0 x 0 x 0 x x x x x 0 0 x 0 x x 0 x x x x x x 0 x 0 0 x x x x x x x x 0 x x x x x x 0 x x x x x x x x x 0 x x x 0 x x x x x 0 0 x x x 0 0 x x x x x x x x x x 0 x 0 x x x x x 0 x x x x x x x x x x x 0 x x x 0 x x x x 0 0 0 0 x x x x x x x x 0 x x x x x x x x x x 0 x x 0 x 0 x x x 0 x 0 0 x x x 0 x x x 0 0 0 x x x x x x x x 0 x 0 x x x x 0 0 x x x 0 x 0 x x x x x x x x x x 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 0 x 0 0 x x x 0 0 x x 0 0 0 x 0 0 x x x 0 x x x 0 0 x 0 x x 0 x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 0 x 0 x x x 0 x x 0 x x 0 x x 0 x 0 x 0 0 x 0 x 0 0 x x 1 x x x 0 0 0 0 0 x x 0 0 0 0 x 0 x x x x 0 x x x x x x 0 x x 0 x 0 x x 0 0 x 0 x x 0 0 0 0 1 x x 0 0 0 0 0 0 0 x x x x x x x x x x x x x x 0 x x x x x x x x x x x x x x x x x x x x x 0 0 0 x 0 x 0 x x 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 0 x x 0 0 0 x x x 0 x x x x x x 0 x x x x x x x x 0 x x x x x x x x x 0 x 0 x x x x x x x x x x x x x x x x x x
... تم اقتطاع البيانات
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Banker.AHA
  • Injector.KZL