Новая версия набора эксплойтов Phoenix защищается от вирусных аналитиков

Новая версия набора эксплойтов Phoenix защищается от вирусных аналитиков

Последние выпуски набора эксплойтов Phoenix снабжены новыми приемами противодействия работе специалистов по защите информации. В частности, злоумышленники теперь используют обфускацию и генерирование случайных имен файлов, чтобы затруднить анализ своего "продукта".



Напомним, что Phoenix относится к числу наиболее популярных пакетов для эксплуатации уязвимостей в целях инфицирования персональных компьютеров вредоносным программным обеспечением. Когда жертва посещает зараженный или взломанный веб-узел, Phoenix изучает конфигурацию ее компьютера - определяет версии установленной операционной системы, обозревателя, популярных приложений наподобие Adobe Reader или Java, - и подбирает такие эксплойт-коды, которые гарантируют наибольшие шансы на успешный пробой защиты.


Аналитик Websense Крис Астасио отметил в корпоративном блоге, что новый установщик Phoenix, попавший в их исследовательскую лабораторию, обфусцирован. Для веб-пакетов на PHP, к числу которых относится этот набор эксплойтов, такое ранее не было характерно; по мнению г-на Астасио, это сделано специально для затруднения работы антивирусных экспертов - так им сложнее понять, как именно инсталлируется пакет. 


Вдобавок новые версии Phoenix случайным образом создают имена для генерируемых веб-страниц - т.е. тех файлов, которые злоумышленники загружают на свои серверы для общего управления набором эксплойтов, просмотра статистики его работы и т.д. Уникальные имена этих объектов повышают уровень защищенности вредоносного пакета, мешая аналитикам взламывать его и изучать изнутри.


"Очевидно, что разработчики Phoenix стараются защитить от обнаружения и исследования не только эксплойт-коды, но и саму вредоносную систему, управляющую их запуском и распределением", - заключил г-н Астасио.


Softpedia

" />

Meta пропустила десятки рекламных объявлений с сексуализацией детей

Рекламная модерация Meta (признана экстремистской и запрещена в России, как и её соцсети ниже) снова показала себя во всей красе. За девять месяцев на Facebook, Instagram, Messenger и Threads появилось более 50 платных объявлений с сексуализированными изображениями несовершеннолетних, в том числе созданными с помощью ИИ.

Некоторые объявления крутились ещё в начале августа, выяснили исследователи Tech Transparency Project (TTP).

Речь не о публикациях случайных пользователей, затерявшихся в ленте. Это реклама, которую системы Meta проверили, одобрили и показали аудитории в США, Великобритании и более чем десяти странах Европы. Отдельные объявления увидели несколько тысяч человек. Часть из них вела на сервисы для раздевания людей на фотографиях и приложения с ИИ-порнографией.

Нарушения обнаружили в собственной библиотеке рекламы Meta. Причём некоторые материалы спокойно лежали там месяцами. Исследователи сообщили о них в Национальный центр помощи пропавшим и эксплуатируемым детям США, а журналисты WIRED обратились за комментарием к Meta. Только после этого компания удалила объявления.

В Meta заявили, что борются с сексуальной эксплуатацией, а большинство найденных объявлений якобы почти никто не увидел. Компания также сослалась на новую ИИ-систему, которая должна отсеивать запрещённую рекламу ещё при загрузке. Вот только часть объявлений появилась уже после её запуска. Более того, около 30 новых материалов исследователи нашли буквально перед публикацией расследования.

Некоторые объявления размещали аккаунты почти без подписчиков, а среди рекламодателей фигурировали китайские компании. Одно из приложений, на которые вела реклама, находилось в App Store. Apple удалила его после обращения WIRED.

RSS: Новости на портале Anti-Malware.ru