USB Thief запускается только со съемного USB (флэшки, внешнего жесткого диска и пр.). Это означает, что троян не оставляет следов в системе, а жертва не замечает, что данные с ПК перемещаются на внешний носитель. Троян привязан только к одному USB-устройству, что предотвращает его утечку из системы, на которую нацелена атака.
В USB Thief реализована сложная многоступенчатая система шифрования, связанная с особенностями размещения на съемных носителях. Благодаря этому троян крайне сложно обнаружить и анализировать. Специальные механизмы защиты от копирования и воспроизводства дополнительно затрудняют детектирование вредоносной программы.
USB Thief нацелен на кражу файлов заданных форматов. Так, образец USB Thief, изученный вирусными аналитиками ESET, записывал изображения, документы и данные, собранные с использованием импортированного приложения WinAudit. Украденные файлы шифруются с использованием криптографии. После удаления USB-носителя с данными, записанными на него трояном, никто не сможет узнать о компрометации системы.
По мнению вирусного аналитика ESET Томаша Гардона, USB Thief создан для целевых атак на системы, изолированные от интернета из соображений безопасности. Это не самый распространенный способ кражи данных, но крайне опасный.
PaySpaceMagazine