Инженер Google вывел Sophos на чистую воду

Инженер Google вывел Sophos на чистую воду

...

Выступая на конференции Black Hat, сотрудник Google Тейвис Орманди предложил новый подход к оценке надежности антивирусной защиты. По его мнению, вместо участия в традиционных проверках на количество задетектированных образцов или качество устранения резидентных инфекций производителям следует попросту открыто говорить об используемых ими алгоритмах и технологиях, обеспечивая максимальную прозрачность для своих клиентов, а не прятаться за маркетинговой мишурой и жутко звучащими техническими терминами.


Чтобы проиллюстрировать свою мысль, специалист взял антивирусное решение компании Sophos и занялся информационно-технологической хирургией, намереваясь определить, что же в действительности стоит за словотворчеством маркетологов компании, которые составляли список особенностей и возможностей продукта. Посмотрим, что ему удалось узнать.

Для начала г-н Орманди занялся изучением антивирусных сигнатур. Его внимание привлекло заявление, что все детектирующие образцы перед выпуском обновлений обрабатываются экспертами-вирусологами. Анализ, проведенный им, показал, что на самом деле основная часть сигнатур руки человека не ощущала: по преимуществу они сгенерированы автоматически и часто ссылаются на нерелевантные фрагменты кода. Проблема в данном случае, естественно, состоит не в использовании технологий автоматизации (это плюс), а в отсутствии заявленного надзора за качеством записей в антивирусных базах - что может приводить к ложным срабатываниям.

Далее: в описании продукта заявлено активное противодействие попыткам эксплуатации уязвимостей. Г-н Орманди изучил этот аспект деятельности антивируса и обнаружил, что в операционных системах Windows Vista и выше модуль борьбы с эксплойтами загружается, подключается ко всем работающим процессам и... бездействует. Программный элемент просто присутствует в памяти, но не выполняет вообще никаких операций. Исследователь заметил вскользь, что автор этого функционала, видимо, имел слабое представление о некоторых аспектах защиты Windows.

Также, по заявлениям маркетологов, решение Sophos снабжено собственной надежной криптосистемой. Специалист проверил и ее тоже; защита оказалась не особенно прочной. Дело даже не в 64-битном шифровании (хотя современный негласный стандарт - 256 бит), а в том, что дешифровочный ключ хранится непосредственно в криптованном файле и может быть без особого труда извлечен оттуда. По этому поводу г-н Орманди сказал, что в данном случае перед нами и не шифрование даже, а обычная обфускация, которая не особенно напугает потенциального злоумышленника.

Нашел аналитик и другие изъяны: например, слабый эмулятор или неумение продукта работать с современными упаковщиками (хотя описание уверяет, что он на это способен). Кстати, черновик своей конференционной презентации исследователь отправил и в саму Sophos; там его изыскания восприняли доброжелательно и пообещали заняться исправлением указанных им проблем.

Аудитория г-на Орманди, однако, была обеспокоена подобными несоответствиями между декларациями и реальностью (хотя, казалось бы, специфика работы маркетологов должна была быть знакома большинству присутствовавших). Похоже, что специалист из Google по-своему прав: если бы компания-производитель прямо и открыто рассказала реальным и потенциальным клиентам о своем защитном решении (и в том числе о всех недостатках, выявленных г-ном Орманди), то пользователи, пожалуй, действительно успешно составили бы мнение о продукте безо всяких антивирусных тестов.

PC Magazine

Письмо автору

Мошенники похитили более миллиарда рублей по схеме Мамонт

По данным компании F6, с использованием схемы «Мамонт» — продажи несуществующих товаров через фишинговые ссылки на сайты-двойники интернет-магазинов и маркетплейсов — с июля 2024 по конец 2025 года злоумышленники похитили более 1 млрд рублей. Атаки проводились от имени 50 известных брендов.

В F6 отмечают, что по объему ущерба «Мамонт» занимает второе место среди мошеннических схем после телефонного мошенничества.

При этом именно на России злоумышленники тестируют новые техники обмана, которые затем переносят в другие страны. Тем не менее Россия остается одной из ключевых целей для атак по этой схеме.

Базовый сценарий за последние шесть лет практически не изменился: мошенники размещают объявления о продаже товаров по заниженным ценам и через фишинговые страницы похищают платежные данные. Однако способы поиска жертв и механики обмана обновляются в среднем ежемесячно.

В 2025 году одним из новшеств стало активное использование QR-кодов и переводов по номеру телефона — их доля у отдельных группировок превысила 25%. До половины краж совершалось с применением прямых реквизитов банковских карт, без использования фишинговых сайтов. Кроме того, злоумышленники стали чаще задействовать карты стран СНГ, в первую очередь — Узбекистана.

По данным F6, в отношении российских граждан по схеме «Мамонт» действуют восемь группировок. С июля 2024 по конец 2025 года они совершили 106 292 списания с банковских карт, похитив 1 036 899 742 рубля. При этом средняя сумма одной кражи выросла с 9 603 до 17 233 рублей, тогда как количество эпизодов сократилось на 40%.

Схема строится на использовании узнаваемых брендов. В 2024 году злоумышленники эксплуатировали 42 бренда, в 2025 году их число выросло до 50 — преимущественно российских компаний. Чаще всего мошенники прикрываются сервисами доставки (18%) и интернет-магазинами (16%). Далее следуют сервисы банковских переводов (14%), перевозок и фриланс-биржи (по 12%). Также используются бренды сервисов аренды жилья (10%), маркетплейсов (8%) и площадок бесплатных объявлений (4%).

Как отметила старший аналитик департамента Digital Risk Protection F6 Мария Кислицына, меры по ограничению вывода похищенных средств ощутимо повлияли на участников схемы. Часть, особенно небольшие группы, покинули этот сегмент или переключились на другие направления — например, на схему с фальшивыми свиданиями (Fake Date) или распространение зловредов.

Тем не менее значительная часть игроков продолжает активную деятельность. По оценкам F6, в ближайшее время можно ожидать усиления попыток повысить «средний чек» мошенничества и обойти действующие ограничения.

RSS: Новости на портале Anti-Malware.ru