Авторы вредоносов активно используют краденные сертификаты для подписи

Авторы вредоносов активно используют краденные сертификаты для подписи

Авторы вредоносных программ активно используют украденные цифровые сертификаты для подписи кода, к такому выводу пришли специалисты Мэрилендского университета в ходе своих последних исследований.

Подписанные скомпрометированными сертификатами вредоносы имеют гораздо больше шансов обойти защитные механизмы, которые принимают наличие подписи за гарантию легитимности софта.

Многие знаменитые вредоносные программы распространялись с использованием сертификатов для подписи кода. Например, тот же Stuxnet использовал именно такую тактику. Или вредоносная версия CCleaner — то же самое.

Исследователи Мэрилендского университета обнаружили 72 скомпрометированных сертификата, проанализировав собранные Symantec данные.

«Большинство этих кейсов компрометации ранее нигде не всплывали. А две трети вредоносных программ, чьи семплы подписаны с использованием этих сертификатов, до сих пор актуальны», — говорит один из специалистов Тудор Димитрас.

«Также мы нашли 27 сертификатов, выданных киберпреступникам, которые выдаются за сертификаты от легитимных компаний вроде корейского сервиса доставки, которому вообще не требуется подписывать код, так как компания не имеет отношения к разработке софта».

По словам экспертов, злоумышленникам требуется всего лишь скопировать authenticode-сигнатуру из легитимного файла и вставить во вредоносный семпл. Это позволит обойти детектирования антивирусными программами.

«Таким способом можно обойти детекты 34 известных антивирусных продуктов. Что самое печальное — эти вредоносы встречаются в реальных атаках», — продолжает исследователь.

С полным отчетом специалистов Мэрилендского университета можно ознакомиться по этой ссылке (PDF).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Получать сим-карты в России, возможно, придется по биометрии

Ужесточение порядка продажи сим-карт гражданам России сейчас активно обсуждают Минцифры совместно с ФСБ России. Как утверждают, данные меры должны помочь в борьбе с серым рынком.

Среди них: сдача биометрии, покупка с помощью приложения «Госключ» с использованием цифровой подписи, приобретение сим-карты только в салонах связи, отделениях «Почты России» и МФЦ.

Специалисты отмечают, что на данный момент любой гражданин может купить симку в салонах связи, на сайтах операторов, а также у дилеров, за которыми силовики следят пристальнее всего. Именно посредники обеспечивают оборот продаж в 35-70%. Власти надеются, что введение ограничений снизит число дилеров.

Совсем недавно Минцифры выступило с предложением ограничить продажу сим-карт иностранцам и людям без гражданства. Согласно законопроекту, купить официально сим-карту они смогут лишь при условии регистрации в Единой биометрической системе, а зарегистрировать смогут не более 10 российских номеров.

В «ВымпелКоме» высказались о необходимости идентификации не только иностранных абонентов, но и россиян, для снижения незаконных продаж симок с оформлением на чужие паспорта.

Специалисты МТС считают, что абонентам должны быть доступны несколько вариантов оформления, ведь если всех обяжут сдавать биометрию, то расходы операторов вырастут, а серый рынок сим-карт все равно не исчезнет.

Напомним, что с августа 2023 года Роскомнадзор обязал операторов блокировать номера абонентов с неактуальными персональными данными. Данные действия должны снизить случаи мошенничества, телефонного терроризма и других правонарушений.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru