Инженер Google вывел Sophos на чистую воду

Инженер Google вывел Sophos на чистую воду

...

Выступая на конференции Black Hat, сотрудник Google Тейвис Орманди предложил новый подход к оценке надежности антивирусной защиты. По его мнению, вместо участия в традиционных проверках на количество задетектированных образцов или качество устранения резидентных инфекций производителям следует попросту открыто говорить об используемых ими алгоритмах и технологиях, обеспечивая максимальную прозрачность для своих клиентов, а не прятаться за маркетинговой мишурой и жутко звучащими техническими терминами.


Чтобы проиллюстрировать свою мысль, специалист взял антивирусное решение компании Sophos и занялся информационно-технологической хирургией, намереваясь определить, что же в действительности стоит за словотворчеством маркетологов компании, которые составляли список особенностей и возможностей продукта. Посмотрим, что ему удалось узнать.

Для начала г-н Орманди занялся изучением антивирусных сигнатур. Его внимание привлекло заявление, что все детектирующие образцы перед выпуском обновлений обрабатываются экспертами-вирусологами. Анализ, проведенный им, показал, что на самом деле основная часть сигнатур руки человека не ощущала: по преимуществу они сгенерированы автоматически и часто ссылаются на нерелевантные фрагменты кода. Проблема в данном случае, естественно, состоит не в использовании технологий автоматизации (это плюс), а в отсутствии заявленного надзора за качеством записей в антивирусных базах - что может приводить к ложным срабатываниям.

Далее: в описании продукта заявлено активное противодействие попыткам эксплуатации уязвимостей. Г-н Орманди изучил этот аспект деятельности антивируса и обнаружил, что в операционных системах Windows Vista и выше модуль борьбы с эксплойтами загружается, подключается ко всем работающим процессам и... бездействует. Программный элемент просто присутствует в памяти, но не выполняет вообще никаких операций. Исследователь заметил вскользь, что автор этого функционала, видимо, имел слабое представление о некоторых аспектах защиты Windows.

Также, по заявлениям маркетологов, решение Sophos снабжено собственной надежной криптосистемой. Специалист проверил и ее тоже; защита оказалась не особенно прочной. Дело даже не в 64-битном шифровании (хотя современный негласный стандарт - 256 бит), а в том, что дешифровочный ключ хранится непосредственно в криптованном файле и может быть без особого труда извлечен оттуда. По этому поводу г-н Орманди сказал, что в данном случае перед нами и не шифрование даже, а обычная обфускация, которая не особенно напугает потенциального злоумышленника.

Нашел аналитик и другие изъяны: например, слабый эмулятор или неумение продукта работать с современными упаковщиками (хотя описание уверяет, что он на это способен). Кстати, черновик своей конференционной презентации исследователь отправил и в саму Sophos; там его изыскания восприняли доброжелательно и пообещали заняться исправлением указанных им проблем.

Аудитория г-на Орманди, однако, была обеспокоена подобными несоответствиями между декларациями и реальностью (хотя, казалось бы, специфика работы маркетологов должна была быть знакома большинству присутствовавших). Похоже, что специалист из Google по-своему прав: если бы компания-производитель прямо и открыто рассказала реальным и потенциальным клиентам о своем защитном решении (и в том числе о всех недостатках, выявленных г-ном Орманди), то пользователи, пожалуй, действительно успешно составили бы мнение о продукте безо всяких антивирусных тестов.

PC Magazine

Письмо автору

Под видом «Фитнес помощника» в Telegram распространяют Android-зловреды

Компания F6 выявила новую кампанию по распространению мобильных вредоносных приложений. Для этого злоумышленники создают поддельные телеграм-каналы брендов спортивной одежды, через которые распространяют APK-файлы с зловредами.

О новой вредоносной кампании сообщили специалисты F6. Обнаруженный Android-зловред называется «Фитнес помощник» и позиционируется как приложение для подсчёта калорий.

«Аналитики зафиксировали активность поддельного телеграм-канала с 5,5 тыс. подписчиков, который практически идентичен официальному каналу бренда спортивной одежды и куда дублировались сообщения из легитимного канала. На поддельном ресурсе под видом приложения „Фитнес помощник“ для подсчёта калорий предлагается скачать APK-файл, в котором скрыто вредоносное приложение для Android», — пояснили в F6.

Зловред также обнаружили на ряде других каналов-двойников, посвящённых здоровому образу жизни. Кроме того, там были выявлены неактивные боты по продаже слотов на популярные в России марафоны.

Распространяемое злоумышленниками приложение собирает данные с устройств, включая уведомления и СМС-сообщения. Это позволяет атакующим получать доступ в том числе к банковским приложениям.

Как отметил ведущий аналитик F6 Digital Risk Protection Евгений Егоров, маскировка под известные бренды остаётся одним из самых простых и надёжных способов распространения фишинговых ссылок и вредоносных приложений. При этом злоумышленники сознательно выбирают ресурсы не самой массовой тематики, где аудитория меньше ожидает столкнуться с киберугрозами.

В компании напомнили о необходимости соблюдать базовые правила кибергигиены: не переходить по ссылкам на неизвестные ресурсы, не устанавливать приложения из сомнительных источников и внимательно проверять системные разрешения при установке.

Злоумышленники уже не впервые пытаются распространять зловреды под видом легитимных приложений. Так, в ноябре прошлого года была зафиксирована массовая кампания по навязыванию вредоносных приложений, маскировавшихся под антирадары и сервисы предупреждения о дорожных камерах. Для их продвижения тогда также использовались телеграм-каналы автомобильной тематики.

RSS: Новости на портале Anti-Malware.ru