Microsoft меняет механизмы безопасности Windows

Microsoft меняет механизмы безопасности Windows

Microsoft меняет механизмы безопасности Windows

Microsoft объявила о планах внести изменения в архитектуру ОС Windows для того, чтобы не внешние сервисы, в том числе наложенные средства защиты, не затрагивали работу ядра системы. Это стало ответом на июльский инцидент с CrowdStrike.

Как стало известно изданию The Verge, решение было принято после большого Саммита по безопасности Windows, который состоялся на текущей неделе в штаб-квартире Microsoft.

В нем участвовали, помимо представителей самой Microsoft, специалисты других ИБ-вендоров, включая CrowdStrike, Broadcom, Sophos и Trend Micro. Главной темой данного мероприятия стали изменения, которые необходимо внести в архитектуру системы для недопущения «катастрофы CrowdStrike», масштабного инцидента 19 июля, который вывел из строя 8,5 миллиона компьютеров и серверов на Windows по всему миру.

Проблема тогда возникла в ходе неудачного обновления сервиса безопасности Falcon Sensor от компании CrowdStrike. Как оказалось, проблемное обновление не прошло валидацию в полном объеме. К столь серьезным последствиям привело и то, что Falcon Sensor работал на уровне ядра Windows, которое имеет полный доступ к другим компонентам системы и оборудованию. 

Все это время Microsoft вела активную работу по выведению сервисов безопасности с уровня ядра системы, но, как отмечает старший редактор The Verge Том Уоррен, подвергалась серьезному давлению со стороны партнеров и регуляторов, чтобы вендор не предпринимал односторонних шагов. Microsoft уже пыталась сделать нечто похожее в 2006 году, но тогда эта мера была отвергнута рынком.

Саммит же как раз и был посвящен обсуждению новых требований к поставщикам решений безопасности для Windows. Пока, по мнению Тома Уоррена, движение в сторону выведения сервисов безопасности с уровня ядра идет очень медленно и осторожно. Большая часть разработчиков наложенных средств безопасности готова принять эту меру, но есть и те, кто сопротивляется. Также имеются опасения, что данные меры вызовут противодействие со стороны регуляторов, прежде всего, антимонопольных, как это уже было в 2006 году.

«Как наши клиенты, так и партнеры по экосистеме призвали Microsoft предоставить дополнительные возможности безопасности за пределами пространства ядра, которые, наряду с безопасными практиками развертывания, могут быть использованы для создания высокодоступных решений по безопасности, — комментирует результаты саммита Дэвид Уэстон, вице-президент по корпоративной безопасности и безопасности ОС в Microsoft. — В качестве следующего шага Microsoft продолжит проектировать и развивать эту новую возможность платформы в сотрудничестве с партнерами по экосистеме для повышения надежности без ущерба для безопасности».

«Это была долгожданная возможность присоединиться к отраслевым коллегам в открытом обсуждении достижений, которые будут служить нашим клиентам, повышая устойчивость и надежность как Microsoft Windows, так и всей экосистемы безопасности конечных точек», — прокомментировал результаты мероприятия генеральный директор Sophos Джо Леви.

«Мы оценили возможность присоединиться к этим важным дискуссиям с Microsoft и коллегами по отрасли о том, как лучше всего сотрудничать в создании более устойчивой и открытой экосистемы безопасности конечных точек Windows, которая укрепляет безопасность для наших общих клиентов», — отметил Дрю Бэгли, вице-президент CrowdStrike.

Фейковые Minecraft и GTA для Android подписывали жертв на платные сервисы

Исследователи из zLabs раскрыли крупную вредоносную кампанию против пользователей Android. Злоумышленники распространяли почти 250 вредоносных приложений, которые тайно подписывали жертв на платные мобильные сервисы через биллинг оператора.

Маскировка была максимально попсовая: фейковые приложения выдавали себя за Facebook, Instagram (Facebook и Instagram принадлежат корпорации Meta, признанной экстремистской и запрещённой в России), TikTok, Minecraft, Grand Theft Auto и другие узнаваемые сервисы.

Пользователь думал, что ставит игру или соцсеть, а на деле получал карманного подписочного паразита.

 

Главная хитрость кампании — выборочная атака по сим-карте. Зловред проверял мобильного оператора жертвы по заранее заданному списку. Если симка подходила, запускалась схема с платной подпиской. Если нет — приложение показывало безобидный контент и не палилось.

 

Дальше начиналась автоматика. Вредоносное приложение открывало скрытые WebView, внедряло JavaScript, нажимало нужные кнопки на страницах оператора, запрашивало одноразовые коды и подтверждало подписку. Для перехвата одноразовых кодов использовался легитимный механизм Google SMS Retriever API.

Чтобы платёж точно прошёл через мобильную сеть, зловред мог принудительно отключать Wi-Fi. А данные об устройстве, операторе, разрешениях и мошеннических действиях отправлялись злоумышленникам через телеграм-каналы.

По данным zLabs, кампания активна с марта 2025 года. Исследователи выделили три варианта зловреда: от автоматического подписочного движка до версии с многоступенчатой атакой, кражей cookies и мониторингом действий в реальном времени.

В кампании также нашли как минимум 12 коротких премиальных СМС-номеров, связанных с платными подписками у разных операторов. А ещё у злоумышленников была система трекинга: они отслеживали, через какие площадки — TikTok, Facebook, Google и другие — заражения идут лучше. Маркетинг, только грязный.

RSS: Новости на портале Anti-Malware.ru