Dalam file log tersebut, ahli Kaspersky Lab mampu mengidentifikasi potongan informasi dalam teks biasa yang membantu mereka membuat aturan YARA untuk repositori malware publik dan untuk menemukan sampel.
Aturan YARA pada dasarnya sebuah rangkaian penyelidikan – membantu analis untuk menemukan, mengelompokkan, dan mengkategorikan sampel malware terkait dan menarik hubungan antara mereka berdasarkan pola aktivitas yang mencurigakan pada sistem atau jaringan yang memiliki kesamaan.
Setelah lama menunggu, para ahli berhasil menemukan sampel malware yang diinginkan – “tv.dll”, yang kemudian dijuluki sebagai ‘ATMitch’. Malware tersebut terdeteksi, sebanyak dua kali, berkeliaran secara bebas, pertama dari Kazakhstan dan kedua dari Rusia.
Malware ini diinstal dan dijalankan, dari jarak jauh, pada ATM dari bank yang menjadi sasaran, melalui administrasi mesin ATM secara jarak jauh.
Setelah terpasang dan terhubung ke ATM, malware ATMitch berkomunikasi dengan ATM seolah-olah malware tersebut merupakan perangkat lunak yang sah. Malware tersebut memungkinkan penjahat untuk melakukan sejumlah perintah, seperti mengumpulkan informasi tentang jumlah uang kertas di kaset ATM.
Selain itu, malware ini memberikan penjahat kemampuan untuk mengeluarkan uang setiap saat, hanya dengan menekan satu tombol saja.
Biasanya penjahat memulai dengan mendapatkan informasi tentang jumlah uang yang dimiliki oleh ATM. Setelah itu, mereka dapat mengirimkan perintah untuk mengeluarkan sejumlah uang kertas dari kaset manapun. Setelah menarik uang dengan cara yang aneh ini, para penjahat hanya perlu mengambil uang dan pergi. (Bersambung ke halaman berikutnya)