Er heeft een tweede aanval op een bank met malware plaatsgevonden om via Swift-berichten overboekingen te verrichten, meldt betaalorganisatie Swift. Bij deze aanval wisten de aanvallers hun sporen door pdf's te manipuleren via een trojan.
De naam van de getroffen bank noemt Swift niet, maar wel is duidelijk dat het om een commerciële bank gaat en niet om een centrale bank zoals in het geval van die van Bangladesh, waarbij 81 miljoen dollar is buitgemaakt. De aanvallers hebben volgens Swift, oftewel de Society for Worldwide Interbank Financial Telecommunication, een 'diepe kennis over specifieke operationele beheersystemen.'
Bij de aanval kregen de daders mogelijk hulp van binnenuit, van internetaanvallen of een combinatie van die twee. Deze bewoordingen lijken er op te wijzen dat het onderzoek nog geen diep inzicht heeft opgeleverd in de werkwijze van de bankrovers. Bovendien zijn er verschillen in de werkwijze tussen de twee aanvallen. Swift spreekt van een highly adaptive campagne, gericht op banken.
Een van de verschillen is dat de aanvallers niet alleen Swift-software wisten aan te passen om berichten over het netwerk te versturen en opdracht te geven tot het overboeken van grote bedragen, maar ook dat ze gebruikmaakten van, wat Swift noemt, een 'trojan pdf reader'. Met malware konden de criminelen pdf-documenten aanpassen die werden gebruikt ter bevestiging van verstuurde Swift-berichten. Op deze manier wisten ze hun sporen te wissen.
Swift bevestigde al eerder dat er meer incidenten hadden plaatsgevonden, maar niet dat er daadwerkelijk een tweede bank getroffen was.
Update 11.20: Swift heeft een eigen verklaring uitgebracht. Daarin verduidelijkt de organisatie dat de malware zich richt op de applicatie die banken gebruiken om pdf's te lezen. Die pdf's worden gegenereerd om betalingen te bevestigen. Het doel van de malware is om de lokale logs van Swift-berichten bij getroffen klanten te manipuleren.
De malware plaatst een eigen icon op geïnfecteerde machines met een bestandsomschrijving die overeenkomt met die van de legitieme pdf-reader. Zodra pdf-bestanden met de nep-reader worden geopend, past deze de documenten zo aan dat de frauduleuze handelingen verwijderd zijn.