Обнаружен вирус Mezzo, угрожающий криптокошелькам

«Лаборатория Касперского» выявила новую финансовую угрозу – троянца Mezzo, способного подменять реквизиты в файлах обмена между бухгалтерскими и банковскими системами.

Обнаружен вирус Mezzo, угрожающий криптокошелькам

Распространяется Mezzo с помощью сторонних программ-загрузчиков. После попадания на устройство троянец создает уникальный идентификатор для зараженного компьютера – на его основе на сервере злоумышленников создается папка для хранения всех найденных у жертвы файлов. Каждая из этих папок защищена паролем.

Основной интерес для Mezzo представляют текстовые файлы популярного бухгалтерского , созданные менее двух минут назад. Функционал троянца предполагает, что после обнаружения таких документов он ждет, последует ли открытие диалогового окна для обмена информацией между бухгалтерской системой и банком. Если это произойдет, вирус может подменять реквизиты счета в файле непосредственно в момент передачи данных. В противном случае (если диалоговое окно так и не будет открыто) Mezzo подменяет весь файл поддельным.

Кроме того, анализ кода Mezzo показал, что он может быть связан с другим нашумевшим троянцем, охотящимся за криптовалютами, – CryptoShuffler. Эксперты «Лаборатории Касперского» обнаружили, что код Mezzo и программы AlinaBot, осуществляющей загрузку CryptoShuffler, идентичны практически до последней строчки. По всей видимости, за обоими вирусами стоят одни и те же вирусописатели, а, значит, их интерес может также затрагивать криптокошельки пользователей.

В настоящий момент вирус просто отправляет собранную с зараженного компьютера информацию на сервер злоумышленникам, и, по мнению аналитиков, это может говорить о том, что создатели троянца готовятся к будущей кампании. Количество жертв Mezzo пока невелико, при этом большинство заражений зафиксировано в России.

Напомним, несколько дней назад, «Лаборатория Касперского» раскрыла подробности обнаруженной новой фишинговой схемы, с помощью которой мошенники пытаются похитить криптовалютные средства у пользователей .