Обнаружен троян-разведчик для промышленных систем

Эксперты в области безопасности из компании Symantec сообщают о появлении новой угрозы Duqu, которая может стать предвестником следующей волны целевых атак на производственные предприятия, подобных прошлогодним нападениям на иранские атомные станции, организованных создателями Stuxnet.

Напомним, что в прошлом году весь мир наблюдал за развитием событий по делу Stuxnet. Этот червь был способен нарушить работу автоматизированных систем управления SCADA, производства компании Siemens. Позже выяснилось, что главной целью стали иранские атомные станции, атаку  на которые организовали израильские спецслужбы. Помимо этого в числе пострадавших оказались США, Россия,  Великобритания, Индия и прочие страны.

На сей раз жертвами стали европейские производственные предприятия. Но в целях безопасности информация о количестве, местоположении и названиях предприятий не сообщается.

По результатам анализа кода нового трояна, специалисты выявили поразительное сходство с кодом Stuxnet. А найденные файлы драйверов имели те же цифровые подписи, что и у известного червя. Причем срок их действия истекает в августе 2012 года, а владельцем является тайваньский производитель электронных компонентов.

Основной целью Duqu являются разведданные об имеющемся на предприятии оборудовании и системах, используемых для управления производственным циклом. Это может быть любая информация, которая будет полезна для организации нападения, начиная от простых служебных и заканчивая классифицированными конструкторскими документами.

В ходе исследования вредонос был классифицирован как троян удаленного доступа (RAT). В отличие от своего прародителя он не создает собственных реплик, однако обладает возможностью загружать дополнительный вредоносный контент. Иными словами, попав в систему, троян связывается с удаленным сервером, откуда загружает бэкдор. В следствие этого становится возможной установка других вредоносных программ, позволяющих получить любые полезные данные, как, например, вводимые с клавиатуры символы или иная информация об активах предприятия. Причем, обмен данными с сервером может быть как по HTTP, так и по HTTPS протоколу. Еще одной важной особенностью трояна является его срок действия - по истечении 36 дней он самоликвидируется.

К сожалению, информации о том, кто является создателем данного образца, пока нет. Однако за это вполне могут быть ответственны либо авторы Stuxnet, либо иные лица, получившие  доступ к исходным кодам  червя, полагают в Symantec.

Более подробная информация о результатах исследования опубликована на блоге компании.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Copilot не собирает данные в Windows Server, утверждает Microsoft

Как заявили в Microsoft, софт Copilot, который по ошибке добавился в список установленных приложений Windows Server 2025, не собирает и не передаёт пользовательские данные на серверы корпорации.

Разработчики в этом году начали тестировать Copilot в предварительных сборках ОС Windows Server 2025. После возмущения сисадминов Microsoft пришлось убрать приложение из этих билдов.

Однако недавно ряд администраторов заметил новую программу Microsoft Copilot размером 8 Кбайтов, которая внезапно появилось в списке установленного софта. Позже в корпорации уточнили, что проблема затрагивает Windows 10 22H2, Windows 11 21H2 и более поздние версии.

«Обновление браузера Edge под номером 123.0.2420.65, выпущенное 28 марта 2024 года, может устанавливать новый пакет (MSIX) под названием “Microsoft chat provider for Copilot in Windows“, что приводит к некорректному отображению Microsoft Copilot в списке установленных программ», — уточнили девелоперы.

 

В Microsoft особо подчеркнули, что указанный Copilot не собирает и не передаёт корпорации никакие пользовательские данные. Запустить приложение также не получится.

«Важно уточнить, что Copilot не запускает в системе код или процесс, а также не анализирует, не собирает и не передаёт информацию».

Напомним, на днях Microsoft начала тестировать рекламу в меню «Пуск» операционной системы Windows 11.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru