Une nouvelle variante de malware FASTCash pour Linux permet de siphonner des fonds des distributeurs automatiques
Une nouvelle menace informatique รฉmerge avec la variante Linux du malware FASTCash, prรฉsentant une mรฉthode รฉlaborรฉe pour siphonner des fonds des distributeurs automatiques. Annoncรฉ par des chercheurs en sรฉcuritรฉ, ce logiciel malveillant exploite des vulnรฉrabilitรฉs spรฉcifiques aux systรจmes Linux, notamment les distributions comme Ubuntu 22.04 LTS, permettant ainsi aux cybercriminels de manipuler les transactions financiรจres. Cette situation alarmante fait รฉcho aux antรฉcรฉdents de FASTCash, qui a dรฉjร provoquรฉ des pertes financiรจres significatives ร lโรฉchelle mondiale.
Une nouvelle variante du malware FASTCash, spรฉcifiquement conรงue pour les systรจmes Linux, a รฉtรฉ identifiรฉe par des experts en sรฉcuritรฉ. Ce logiciel malveillant cible les systรจmes de paiement utilisรฉs par les distributeurs automatiques, permettant aux attaquants de rรฉaliser des retraits illicites de fonds. Ce dรฉveloppement reprรฉsente une escalade inquiรฉtante de la cybercriminalitรฉ, particuliรจrement pour les instituts financiers utilisant des distributions Linux.
Les caractรฉristiques du malware FASTCash pour Linux
Le malware FASTCash pour Linux se distingue par son mode d’attaque sophistiquรฉ et son intรฉgration dans les systรจmes de paiement. Il apparaรฎt sous la forme d’une bibliothรจque partagรฉe qui s’injecte dans des processus en cours sur un serveur de paiement. En utilisant l’appel systรจme ‘ptrace’, le malware se connecte aux fonctions rรฉseau, permettant une manipulation discrรจte des traitements de transaction.
Il intercepte et modifie les messages de transaction conformes ร la norme ISO8583, un standard largement utilisรฉ dans l’industrie financiรจre pour le traitement des cartes de crรฉdit et de dรฉbit. Plus particuliรจrement, il cible les messages de refus dus ร des soldes insuffisants, en substituant la rรฉponse de “refus” par une rรฉponse de “approbation”.
L’historique de la menace FASTCash
Le malware FASTCash n’est pas un nouvel arrivant sur le terrain de la cybercriminalitรฉ. Initiรฉe par le groupe de hackers nord-corรฉen ‘Hidden Cobra’, cette opรฉration a รฉtรฉ mise en lumiรจre pour la premiรจre fois par l’agence CISA en dรฉcembre 2018. Ce groupe a utilisรฉ le malware pour siphonner des millions de dollars via des attaques simultanรฉes sur des distributeurs automatiques dans divers pays depuis au moins 2016.
Avec l’รฉvolution de leurs techniques, les hackers ont montrรฉ leur capacitรฉ ร cibler divers systรจmes d’exploitation, y compris Windows et IBM AIX. Le rapport rรฉcent de HaxRob rรฉvรจle que, en juin 2023, une variante pour Ubuntu 22.04 LTS a รฉtรฉ identifiรฉe sur VirusTotal, montrant la polyvalence croissante de cette menace.
Le processus d’exploitation du malware
Le processus d’attaque commence par l’infection d’un serveur de paiement, oรน le logiciel malveillant s’injecte dans un processus en cours d’exรฉcution. Une fois en place, il manipule les messages de transaction en injectant des montants alรฉatoires, allant de 12 000 ร 30 000 livres turques, dans les messages envoyรฉs au systรจme central de la banque. Cela permet la validation de retraits qui ne sont en rรฉalitรฉ pas couverts par le solde du compte.
Une fois le message manipulรฉ renvoyรฉ au systรจme bancaire avec les codes d’approbation appropriรฉs, la banque traite la transaction comme valide. Cela permet ensuite ร un courrier de fonds, agissant pour le compte des attaquants, de retirer les liquiditรฉs des distributeurs automatiques.
Implications et stratรฉgies de dรฉfense
La dรฉcouverte de cette variante pour Linux est alarmante, car elle souligne la nรฉcessitรฉ d’une vigilance accrue au sein des institutions financiรจres. Les systรจmes de sรฉcuritรฉ traditionnels semblent souvent incapables de dรฉtecter ces types d’attaques, comme l’indiquent les rรฉsultats nรฉgatifs sur VirusTotal. Cela souligne l’importance de l’implรฉmentation de mesures de sรฉcuritรฉ plus avancรฉes, notamment des systรจmes de dรฉtection d’intrusion et une surveillance renforcรฉe des transactions financiรจres.
Les dรฉveloppeurs et les ingรฉnieurs en sรฉcuritรฉ doivent travailler ensemble pour dรฉvelopper des solutions qui anticipent ces menaces. L’รฉducation et la sensibilisation au sein des organisations financiรจres sont รฉgalement essentielles pour garantir que des procรฉdures appropriรฉes soient mises en ลuvre lors de la gestion des systรจmes Linux.
Comparaison des variantes de FASTCash
| Caractรฉristiques | Dรฉtails |
| Plateformes ciblรฉes | Linux (Ubuntu 22.04 LTS) et prรฉcรฉdemment Windows / AIX |
| Mรฉthode d’injection | Injection par bibliothรจque partagรฉe via l’appel systรจme ‘ptrace’ |
| Manipulation des transactions | Intercepte et modifie les messages ISO8583 pour approuver des transactions |
| Montant des retraits | Entre 12 000 et 30 000 Lira turques (350 – 875 USD) |
| รtat de dรฉtection | Pas de dรฉtection sur VirusTotal lors de sa dรฉcouverte |
| Historique d’utilisation | Actif depuis au moins 2016, lien avec des vols de plusieurs milliards |
| Objectif principal | Siphonner des fonds des distributeurs automatiques ร l’international |
| รvolution du malware | Travail actif sur de nouvelles versions, y compris pour Windows |
Caractรฉristiques de la nouvelle variante de FASTCash pour Linux
- Type de malware : FASTCash pour Linux
- Cible : Systรจmes de paiement dans les institutions financiรจres
- Technique d’infection : Utilisation d’une bibliothรจque partagรฉe injectรฉe dans des processus actifs
- Systรจme d’exploitation : Conรงu pour Ubuntu 22.04 LTS
- Manipulation des messages : Intercepte les messages ISO8583 liรฉs aux transactions
- Technique de contournement : Pas dรฉtectรฉ par les outils de sรฉcuritรฉ standards
- Mรฉcanisme de fraude : Change les rรฉponses de refus d’opรฉration en approbation
- Montant des retraits : Fraude entre 12,000 et 30,000 Lira turques (environ $350 – $875)
- Origine : Liรฉ ร un groupe de hackers nord-corรฉen
- Antรฉcรฉdents : Activitรฉ remontant ร 2016 avec des pertes de millions de dollars

Commentaires
Laisser un commentaire