Symantec analizó un malware denominado “Ploutus” que fue creado para atacar determinado modelo de cajeros ATM que la empresa no reveló. No tiene las características de un virus debido a que es necesario instalarlo manualmente. En esta nota, le contamos cómo trabaja.
Según las investigaciones de Symantec las versiones iniciales de Ploutus permitían que fuera controlado a través de una interfaz numérica en un ATM o por un teclado que se conectaba a él. Pero la última versión se puede controlar de manera remota vía un mensaje de texto.
En esta variación, los atacantes logran acceder un ATM infectado y conectar un teléfono móvil que actúa como un controlador a un puerto USB dentro de la máquina.
Cuando el teléfono detecta un nuevo mensaje bajo el formato requerido, el equipo móvil convertirá el mensaje en un paquete para la red y lo reenviará al ATM a través del cable USB.
Ploutus tiene un monitor de paquetes de red que vigila el tráfico que llega al ATM. Cuando detecta un paquete TCP o UDP desde un teléfono, el módulo busca el número 5449610000583686 en un lugar específico para procesar todo el paquete de datos. Luego lee los siguientes 16 dígitos y lo usa para generar una línea de comando.
La versión pasada de Ploutus requería que alguien usara el teclado o ingresara una secuencia de dígitos a un teclado del ATM para ejecutarlo. Ahora, el ATM puede ser accionado para que entregue dinero, y solo hace falta que alguien pase a recogerlo.









