У NVIDIA украли также сертификат, которым можно подписать Windows-зловреда

У NVIDIA украли также сертификат, которым можно подписать Windows-зловреда

У NVIDIA украли также сертификат, которым можно подписать Windows-зловреда

Просматривая многочисленные файлы, украденные у NVIDIA и слитые в Сеть, исследователи обнаружили два сертификата разработчика. Как оказалось, вирусописатели тоже нашли их и начали использовать, проверяя реакцию антивирусов на легитимную подпись с помощью VirusTotal.

Не спеша публикуя краденые документы, хакеры Lapsus$ пытаются заставить жертву февральского взлома уплатить выкуп. Они также требуют убрать из GPU ограничитель хешрейта — механизм LHR, затрудняющий майнинг криптовалюты. А недавно шантажисты озвучили новое требование: NVIDIA должна открыть исходные коды своих драйверов для macOS, Linux и Windows, чтобы все могли изучать их и вносить изменения.

Два сертификата разработчика, украденные Lapsus$, оказались просроченными, однако Microsoft разрешает использовать такие ключи для подписи драйверов, и те потом спокойно запускаются в Windows 10/11. На VirusTotal уже можно найти образцы вредоносного кода, подписанные одним из слитых сертификатов NVIDIA. К счастью, многие антивирусы успешно распознают такой подлог.

В ответ на запрос The Register о комментарии в Microsoft заверили, что после выяснения ситуации они примут все необходимые меры в рамках защиты клиентов.

Судя по сообщениям из различных источников, взломщикам также удалось украсть:

  • адреса email и NTLM-хеши паролей более 70 тыс. сотрудников NVIDIA,
  • информацию о LHR-защите,
  • сведения о еще не вышедших GPU и новой архитектуре,
  • исходники софта DLSS 2.2 (Deep Learning Super Sampling, технология улучшения изображений),
  • информацию о консоли Nintendo с поддержкой DLSS.

Пострадавшая компания обновила сообщение на своем сайте, признав факт утечки паролей персонала и части интеллектуальной собственности.

Android запретит доступ к экрану «лишним» приложениям

Google, похоже, готовит ещё одно нововведение по части безопасности Android. В тестовой сборке Android Canary 2602 обнаружена новая функция для Advanced Protection Mode — режима «максимальной защиты», который компания представила в Android 16.

Теперь Advanced Protection Mode может ограничивать работу приложений, использующих AccessibilityService API, если они не классифицированы как инструменты для доступности.

AccessibilityService API — это мощный механизм Android, изначально созданный для помощи людям с ограниченными физическими возможностями. С его помощью приложения могут читать содержимое экрана, отслеживать действия пользователя и даже выполнять жесты от его имени.

Именно поэтому этот API часто становился инструментом атакующих. За последние годы многие приложения — от автоматизаторов и лаунчеров до «оптимизаторов» и антивирусов — использовали его для обхода системных ограничений. Формально ради удобства, однако на деле получая очень широкие права.

Google постепенно ужесточала политику. Приложения, действительно предназначенные для помощи людям с ограниченными возможностями, должны указывать специальный атрибут isAccessibilityTool. К ним относятся экранные дикторы, системы управления жестами, голосовой ввод, брайлевские интерфейсы и другие специализированные инструменты.

По данным аналитиков, в новой версии Android Canary  при включении Advanced Protection Mode система:

  • запрещает выдавать разрешение Accessibility Service приложениям, не признанным Accessibility Tools;
  • автоматически отзывает уже выданные разрешения у таких приложений.

Если приложение сильно зависит от этого API, оно просто перестанет работать.

В тестах, например, приложение dynamicSpot (эмулирующее Dynamic Island на Android) становилось недоступным: пункт был с пометкой «Restricted by Advanced Protection». Причина простая: оно использует AccessibilityService для чтения уведомлений и отображения поверх других приложений.

Инструменты, официально классифицированные как средства доступности, под ограничения не попадают.

RSS: Новости на портале Anti-Malware.ru