Шифратор вымогателя Hive для Linux переписан на Rust

Шифратор вымогателя Hive для Linux переписан на Rust

Шифратор вымогателя Hive для Linux переписан на Rust

Эксперт Group-IB, известный в Сети как rivitna, нашел необычный образец Linux-версии вымогательской программы Hive: ее шифратор оказался написанным на Rust, а не Go, как прежде. Подобное новшество позволяет повысить быстродействие, эффективность и стабильность работы вредоносного кода.

Создатели нового шифратора Hive также усложнили задачу аналитикам, которые раньше могли извлечь из записки с требованием выкупа учетные данные для доступа к персонализированной странице в Tor и следить за ходом переговоров. Эта возможность теперь закрыта: предоставляемые жертве логин и пароль не хранятся в исполняемом коде, а передаются ему при запуске как аргумент командной строки.

 

Такой же прием использует другой освоивший Rust шифровальщик, BlackCat/ALPHV. Схожесть даже ввела в заблуждение антивирусы: по состоянию на 28 марта Hive детектируют 42 из 70 защитных решений из коллекции VirusTotal, но в некоторых случаях — с вердиктом BlackCat.

Научилась ли Windows-версия Hive так же скрывать важную информацию от пытливых глаз, на настоящий момент неизвестно. Если нет, можно ожидать, что нововведение в скором времени станет доступным и на этой платформе.

Шифровальщик Hive активен в интернете как минимум с июня прошлого года. Осенью злоумышленники портировали его на Linux и опробовали новую версию в атаке на крупного немецкого ретейлера MediaMarkt.

Android запретит доступ к экрану «лишним» приложениям

Google, похоже, готовит ещё одно нововведение по части безопасности Android. В тестовой сборке Android Canary 2602 обнаружена новая функция для Advanced Protection Mode — режима «максимальной защиты», который компания представила в Android 16.

Теперь Advanced Protection Mode может ограничивать работу приложений, использующих AccessibilityService API, если они не классифицированы как инструменты для доступности.

AccessibilityService API — это мощный механизм Android, изначально созданный для помощи людям с ограниченными физическими возможностями. С его помощью приложения могут читать содержимое экрана, отслеживать действия пользователя и даже выполнять жесты от его имени.

Именно поэтому этот API часто становился инструментом атакующих. За последние годы многие приложения — от автоматизаторов и лаунчеров до «оптимизаторов» и антивирусов — использовали его для обхода системных ограничений. Формально ради удобства, однако на деле получая очень широкие права.

Google постепенно ужесточала политику. Приложения, действительно предназначенные для помощи людям с ограниченными возможностями, должны указывать специальный атрибут isAccessibilityTool. К ним относятся экранные дикторы, системы управления жестами, голосовой ввод, брайлевские интерфейсы и другие специализированные инструменты.

По данным аналитиков, в новой версии Android Canary  при включении Advanced Protection Mode система:

  • запрещает выдавать разрешение Accessibility Service приложениям, не признанным Accessibility Tools;
  • автоматически отзывает уже выданные разрешения у таких приложений.

Если приложение сильно зависит от этого API, оно просто перестанет работать.

В тестах, например, приложение dynamicSpot (эмулирующее Dynamic Island на Android) становилось недоступным: пункт был с пометкой «Restricted by Advanced Protection». Причина простая: оно использует AccessibilityService для чтения уведомлений и отображения поверх других приложений.

Инструменты, официально классифицированные как средства доступности, под ограничения не попадают.

RSS: Новости на портале Anti-Malware.ru