Il y a quelques heures à peine, un nouveau cheval de Troie, Nabload.U, est apparu et se propage via Messenger. Ce cheval de Troie télécharge un autre cheval de Troie, Banker.BSX, qui figure déjà en tête des détections de l'application en ligne gratuite Panda ActiveScan. Son objectif semble être de récupérer les mots de passe des utilisateurs hispanophones accédant à leurs services bancaires en ligne à partir d'une série d'adresses intégrées à son code, la plupart étant des banques situées au Venezuela et dans d'autres pays hispanophones.
La principale nouveauté de ce cheval de Troie réside dans sa capacité à capturer des informations confidentielles (identifiants et mots de passe pour les services bancaires en ligne) sans recourir aux enregistreurs de frappe traditionnels, et ce, à l'insu de l'utilisateur. Ceci démontre l'insuffisance des mesures prises par les banques pour prévenir ce type de vol de mots de passe, comme la mise en place d'un clavier virtuel pour la saisie des identifiants.
Une fois en possession de ces clés, l'auteur du vol peut accéder à ces comptes en ligne et commettre des vols financiers qui nuisent gravement aux particuliers comme aux entreprises.
Selon Luis Corrons, directeur de PandaLabs : « Ce cheval de Troie illustre une technique hybride qui incite l’utilisateur à cliquer sur une URL, à télécharger un cheval de Troie et à mettre en œuvre des techniques d’espionnage et de phishing lorsqu’il consulte son compte bancaire. Il s’agit sans aucun doute d’un cheval de Troie conçu pour commettre rapidement un vol financier sans laisser de traces ni alerter l’utilisateur de toute activité suspecte sur son ordinateur. »
Nabload.U utilise l'ingénierie sociale pour inciter les utilisateurs à cliquer sur un lien accompagné d'une simple phrase en espagnol, telle que « regardez ça http://hometown.%eliminado%.au/miralafoto/foto.exe ». Il se fait passer pour un contact de l'utilisateur. Une fois l'utilisateur connecté à cette URL, un autre cheval de Troie, Banker.BSX, est téléchargé. Il peut également proposer deux URL alternatives : http://hometown.%eliminado%.au/arqarq/coco20old/06.jpg ou http://hometown.%eliminado%.au/modnatal/coco20old/06.jpg, qui téléchargent un fichier de configuration contenant, entre autres données, l'adresse e-mail à laquelle le cheval de Troie enverra les mots de passe volés.
Ce cheval de Troie ouvre le port 1106 et y reste actif. Ainsi, lorsque l'utilisateur tente d'accéder à certaines des adresses bancaires indiquées ci-dessous, le logiciel espion peut enregistrer toutes ses actions à l'écran, y compris la saisie de ses identifiants de connexion bancaire via un clavier virtuel. Les adresses à partir desquelles le cheval de Troie peut capturer des informations sont les suivantes :
• https://secure2.venezolano.com/
• https://e-bdvcp.banvenez.com
• https://www.ibprovivienda.com.ve/personas/
• https://banco.micasaeap.com/individualmc/
• https://olb.todo1.com/servlet/msfv/
• https://www.banesco.com/servicios_electronicos_pag.htm
• https://www.banesconline.com
• https://www.provinet.net/shtml/
• https://bod.bodmillenium.com
• https://www.corp-line.com.ve/personas/
Une fois les informations capturées, le cheval de Troie envoie les données à une adresse électronique que le pirate peut modifier à tout moment. Dès lors, l'auteur du ver en possession de ces clés peut les utiliser à sa guise, y compris pour commettre des vols financiers, ce qui peut causer de graves préjudices aux particuliers comme aux utilisateurs non professionnels.
Pour aider un maximum d'utilisateurs à analyser et/ou désinfecter leur ordinateur, Panda Software propose la solution antimalware en ligne gratuite Panda ActiveScan, disponible à l'adresse http://www.pandasoftware.es/home/default.asp. Cette solution détecte désormais également les logiciels espions. De plus, les webmasters peuvent offrir ce même service aux visiteurs de leur site web en intégrant un code HTML gratuit disponible à l'adresse http://www.pandasoftware.es/partners/webmasters/.
Les technologies de détection proactive TruPrevent™ détectent et suppriment efficacement Banker.BSX sans nécessiter de mises à jour, assurant ainsi la protection des ordinateurs qui en sont équipés dès l'apparition de ce cheval de Troie.

