Компания ESET подвела итоги киберугроз для Windows в 2013 году

Прошлый год был отмечен появлением целого ряда новых вредоносных программ, а также модификаций уже известных угроз. Файловые вирусы в 2013 году демонстрировали некоторое падение активности, но до сих пор представляют собой серьезную угрозу. В течение года сразу три семейства данных вирусов – Win32/Sality, Win32/Ramnit и Win32/Virut – стабильно попадали в глобальный рейтинг угроз.

Такие вирусы могут заразить все исполняемые файлы (с расширениями exe, bat и др.), содержащиеся на ПК, а также способны поставить под удар целую корпоративную сеть, поскольку умеют распространяться и заражать сетевые диски других компьютеров, объединенных в сеть.

 

 

Самой распространенной в России вредоносной программой был и остается троян Win32/Qhost, изначально ориентированный на российских пользователей. Функционал Qhost относительно прост – программа модифицирует системный файл hosts для перенаправления пользователя на принадлежащие злоумышленникам фишинговые, рекламные или вредоносные ресурсы.

Подобные перенаправления (клики) монетизируются и приносят злоумышленникам фактическую прибыль. Также мошенники могут выманивать у пользователя аутентификационные данные с помощью фальшивых страниц, замаскированных под популярные социальные сети.

 

География распространения Qhost. Россия является наиболее уязвимым регионом.

 

 

Обнаружение угроз вида HTML\IFrame используется для идентификации вредоносных элементов веб-страниц. Часто вредоносные IFrame используются для перенаправления пользователя с легального сайта на вредоносный контент или набор эксплойтов.

 

 

 

Кроме того, и в России, и в мире все еще высока активность вредоносных программ, которые используют INF-файлы для обеспечения автоматического запуска со съемных носителей и непосредственно в системе. Такой механизм особенно актуален для устаревших ОС, поскольку у них автозапуск со съемных носителей через Autorun-файлы по умолчанию активирован. Антивирусные продукты ESET детектируют вредоносное ПО такого рода как INF/Autorun.

Обновления компонентов Microsoft

В прошлом году компания Microsoft исправила большое количество уязвимостей для ОС Windows и ее компонентов, а также для пакета программ MS Office. Некоторые из этих уязвимостей использовались злоумышленниками для доставки вредоносного кода еще до выхода обновления (т.н. уязвимости 0day или «нулевого дня»). Как правило, большинство из них ориентировались на изъяны в браузере Internet Explorer.

Уходящий год отметился появлением 0day уязвимостей, которые использовались в направленных атаках. Иными словами, злоумышленники осуществляли разработку эксплойтов не для спонтанного распространения вредоносного кода, а для атак на конкретных пользователей, преследуя вполне определенные цели.

Ниже показан рейтинг компонентов в семействе ОС Windows, которые чаще всего обновлялись в 2013 году, а также сравнение данного показателя с 2012 годом.

 

В 2013 году Microsoft приходилось закрывать гораздо больше уязвимостей, чем годом ранее.

 

Статистика по выпущенным обновлениям демонстрирует, что в 2013 году браузер Internet Explorer, компоненты .NET и плагин к браузеру Silverlight наиболее активно использовались злоумышленниками для удаленного исполнения кода, причем в большинстве случаев такие атаки реализовывались через браузер.

Уязвимости в приложениях пакета программ Office также могут использоваться для удаленной установки вредоносного кода. По выпущенным в этом году обновлениям для Office видно, что большинство из них были направлены на устранение уязвимостей типа Remote Code Execution (удаленное исполнение кода).

При таком сценарии злоумышленники создают специальный файл Office (например, doc-файл Word) и отправляют его с фишинговым письмом на адрес жертвы. Текст письма должен быть максимально убедительным, чтобы заставить пользователя открыть вложение. Запуская такой файл с помощью уязвимой версии Office, пользователь инициирует установку вредоносного ПО.

 

Windows XP – финальный аккорд

В апреле 2014 года корпорация Microsoft прекратит поддержку последних выпусков Windows XP SP3 и Windows XP x64 SP2. Несмотря на призывы компании отказаться от этой ОС и перейти на более новые платформы, ей по-прежнему пользуется огромное количество пользователей. Согласно статистике аналитической компании Net Applications, сегодня Windows XP установлена почти на 30% всех компьютеров.

 

Статистика использования ОС на компьютерах, по данным Net Applications.


Отказ от официальной поддержки Microsoft будет означать и прекращение выпуска обновлений, своевременно закрывающих уязвимости. Опасность заключается в том, что в Windows XP до сих пор обнаруживаются потенциально опасные уязвимости – ближайшее обновление для одной из них выйдет в январе.

Кроме того, киберпреступники могут пока не использовать уже обнаруженные ими уязвимости вплоть до прекращения официальной поддержки – эти уязвимости, которые Microsoft уже не будет закрывать, могут быть использованы для заражения максимального количества владельцев Windows XP.

Стоит отметить, что антивирусные решения ESET NOD32 не только поддерживают операционную систему Windows XP, но и оптимизированы для быстрой и стабильной работы даже на маломощных ПК, которые обычно используют данную ОС.

Компания ESET продолжит защищать пользователей XP даже после завершения официальной поддержки от Microsoft.

 

Windows-тренды

  • Прошлый год закрепил основной тренд разделения вредоносных программ на два вида: используемые киберпреступниками для личной материальной выгоды, а также применяемые для узконаправленных атак (т.н. watering hole) с целью компрометации определенной компании, отрасли индустрии или региона. Для многих из атак второго вида злоумышленники специально осуществляли поиск той или иной программной уязвимости, используя ее непосредственно для атаки на конкретный регион или компанию. В 2014 году такой тренд получит еще большее распространение.
  • Злоумышленники все чаще прибегают к использованию возможностей анонимной сети TOR для работы с удаленными C&C-серверами. В этом году появилось несколько новых угроз с такими возможностями – например, Win32/Atrax.A, Win32/Agent.PTA, Win32/Napolar. Благодаря анонимности TOR, преступники скрывают информацию о C&C (IP-адресе или домене), что особенно полезно для сокрытия данных от систем, которые собирают информацию о входящем/исходящем трафике в сети того или иного предприятия. Если бы неTOR, служба безопасности быстро обнаружила бы подлинный вредоносный URL.
  • Использование распределенной архитектуры в вымогателях-шифровальщиках. На примере Cryptolocker (Win32/Filecoder.BQ) стало очевидно, что если использовать алгоритм шифрования с открытым ключом, то у пользователя не будет иного выхода, кроме как заплатить злоумышленникам выкуп (или, в противном случае, потерять свои файлы). В декабре мы сообщали об обнаружении новой модификации этой программы, Cryptolocker 2.0. Кроме этого, в начале 2014 года уже появилась информация о новом шифровальщике, который использует схожий подход и называется Prison Locker (Power Locker), о чем сообщили в блоге malwaremustdie.
  • Наиболее востребованным вредоносным кодом у злоумышленников являются инструменты, которые используются для хищения различной конфиденциальной информации. Такие программы содержат в себе несколько компонентов (например, мобильный компонент, который позволяет обходить двухфакторную аутентификацию в виде кодов подтверждения SMS). Подобное вредоносное ПО является одним из самых современных методов хищения денежных средств и конфиденциальных данных пользователей.
  • Несмотря на то, что уязвимости типа Remote Code Execution (удаленное исполнение кода) в браузерах и другом популярном ПО играют существенную роль для доставки вредоносного кода, киберпреступники часто прибегают к более простому методу –  использованию человеческого фактора. Применение двойных расширений у файлов, убедительное фишинговое сообщение, нацеленность на определенную группу людей (с учетом предварительно проведенной разведки), поддельные иконки файлов – эти и многие другие приемы находятся в активном арсенале киберпреступников и будут использоваться в дальнейшем.
  • 64-битные угрозы. В этом году была обнаружена модификация широко известного файлового вируса Expiro, которая умеет заражать как 32-битные, так и 64-битные файлы, а также обладает переносимым кроссплатформенным телом. Кроме того, многие вредоносные программы уже имеют в своем составе 64-битную полезную нагрузку. Очевидно, что киберпреступники руководствуются весьма практическими целями, поскольку 64-битных ОС в мире становится все больше.
  • Сложные вредоносные программы как способ извлечения значительной выгоды. Пример печально известного семейства ZeroAccess (Win32/Sirefef, Win64/Sirefef) показывает, что глубокое сокрытие кода в системе, нестандартные подходы к заражению файлов, а также направленность на платформу x64 позволяют злоумышленникам извлекать колоссальную выгоду. По подсчетам Microsoft Digital Crimes Unit, ботнет ZeroAccess заразил около 2 млн компьютеров, а прибыль от его деятельности составляла $2 700 000 в месяц.
Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

80% приложений для знакомств плюют на конфиденциальность пользователей

Большинство приложений для знакомств не соблюдают правила конфиденциальности и собирают больше пользовательских данных, чем когда-либо. Об этом говорится в новом отчете Mozilla.

Исследователи проанализировали приложения для знакомств с точки зрения конфиденциальности и отметили, что требования к данным пользователей возросли.

Организация изучила 25 приложений и отметила, что 22 из них не соблюдают политику конфиденциальности. Mozilla дала положительную оценку только приложению Lex, принадлежащему Queer. Harmony и Happn получили средний рейтинг.

В своём отчете Mozilla уведомила пользователей, что 80% приложений могут передавать или продавать их личные данные в рекламных целях.

Исследователи рассказали, что большинство приложений, включая Hinge, Tinder, OKCupid, Match, Plenty of Fish, BLK и BlackPeopleMeet, отслеживают точную геолокацию пользователей. Такие приложения, как Hinge, собирают данные о местоположении в фоновом режиме, когда программа не используется.

Значительное количество данных, по утверждениям приложений для знакомств, собирается с целью лучшего подбора пары для пользователя. Но стоит учесть, что эти данные могут попасть к брокерам, а это может привести к серьёзным последствиям.

В прошлом году газета Washington Post сообщила, что католическая группа из США купила данные у Grindr для отслеживания ряда пользователей.

В своем отчете исследователи Mozilla поставили низкий рейтинг данному приложению, ведь Grindr не раз допускал промахи в области конфиденциальности и безопасности.

По данным аналитической компании data.ai, приложения для знакомств перестали пользоваться популярностью.

В прошлом году специалисты из Pew Research отметили, что только трое из 10 взрослых когда-либо пользовались сайтами или приложениями для знакомств. Эта цифра остается неизменной с 2019 года.

В прошлом месяце The New York Times опубликовала отчет, в котором отмечается, что лидеры среди приложений для знакомств Match Group и Bumble потеряли более 40 миллиардов долларов в рыночной стоимости с 2021 года.

Для привлечения пользователей компании разрабатывают новые функции с использованием искусственного интеллекта.

Исследователь в области конфиденциальности из Mozilla Миша Рыков высказался о необходимости усиления защиты данных пользователей, так как с появлением генеративного ИИ возникают опасения по поводу безопасности и практики обмена данными.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru