Опасности использования руткит-технологий в легальных продуктах

Опасности использования руткит-технологий в легальных продуктах

Не секрет, что в некоторых легальных продуктах используются руткит-технологии. Между тем, в случае неаккуратной реализации продукта, злоумышленники могут воспользоваться этими методами в своих целях — для сокрытия модификаций, произведенных в системе вредоносной программой. Антивирусный эксперт «Лаборатории Касперского» Вячеслав Русаков провел исследование рисков использования руткит-технологий в легальных продуктах. 



По мнению эксперта «Лаборатории Касперского», использование руткит-технологий сопряжено с большой ответственностью. Небрежно реализованные алгоритмы могут привести к самым печальным последствиям, в том числе к компрометации системы защиты операционной системы. Наихудшим вариантом является использование руткит-технологий в легальном ПО для сокрытия каких-либо объектов в системе, сообщает информационная служба «Лаборатории Касперского».

В качестве одного из известных примеров легальных продуктов, в которых использовались руткит-технологии, может служить система защиты от копирования аудио-CD компании Sony. В 2005 году разразился громкий скандал: выяснилось, что вредоносные программы могли использовать данную систему защиты для сокрытия собственных компонентов.

Автором исследования с помощью облачного сервиса Kaspersky Security Network было обнаружено несколько легальных программ, которые используют руткит-технологии. Cервис KSN позволяет собирать статистику о различных аномалиях на компьютерах пользователей — таких как скрытые объекты (секторы диска, файлы, ветки реестра и другие).

В ходе исследования были проанализированы четыре таких программы — COMODO Time Machine, Norton GoBack, RestoreIT и PC Back Pro/Rollback Rx. Все продукты являются утилитами послеаварийного восстановления системы, во всех реализована возможность запуска специальной консоли восстановления до загрузки операционной системы. Для реализации этой возможности во всех случаях использован механизм модификации MBR (master boot record).

По итогам тестирования во всех программах была обнаружена подмена MBR при чтении, которая реализуется фильтр-драйвером дискового стека. В случае чтения MBR выдается содержимое MBR до модификации — то есть поддельное содержимое. При этом запись в MBR либо запрещена, либо фильтр-драйвер перенаправляет запрос, и запись происходит в другое место, а модифицированный MBR остается нетронутым.

Применяя данное ПО, пользователь может оказаться в ситуации, когда у него не будет возможности узнать о заражении MBR, и вредоносные программы на компьютере будут скрываться с помощью легальной утилиты. Также при возникновении серьезных проблем ПО для отката системы может не сработать, а использование инструментов редактирования разделов привести к потере работоспособности системы.

Несмотря на то, что механизм модификации MBR вполне легален, по мнению эксперта «Лаборатории Касперского», при его реализации в легальных продуктах лучше полностью отказаться от руткит-технологий и использовать другие алгоритмы.

«Наверняка существуют и другие аналогичные продукты, которые нам пока не известны, и они могут использовать такой же довольно сомнительный функционал, — считает Вячеслав Русаков. — Существует также теоретическая возможность использования вышеуказанных драйверов режима ядра в неправомерных целях, то есть для сокрытия факта заражения MBR, а наличие цифровой подписи в таком случае лишь усугубит дело. При должных знаниях и инструментах злоумышленникам не составит труда разобрать алгоритм работы драйверов».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

У 85% атакованных компаний не было защиты от фишинга

По данным BI.ZONE, 85% компаний, пострадавших от кибератак, не имели систем защиты от фишинговых писем в электронной почте. Кроме того, 60% организаций, подвергшихся атакам, использовали одни и те же пароли для разных сервисов.

О результатах анализа причин атак сообщил ТАСС со ссылкой на BI.ZONE.

Анализ охватывает случаи заражения программами-шифровальщиками и вайперами (средствами безвозвратного уничтожения данных) в российских компаниях за девять месяцев 2025 года.

Наиболее распространённой предпосылкой для успешных атак стало отсутствие технических средств фильтрации фишинга в коммуникационных сервисах, прежде всего в электронной почте — таких компаний оказалось 85%.

На втором месте (60%) — практика использования одного и того же пароля для доступа к нескольким сервисам: корпоративной почте, внутренним порталам, системам документооборота и другим. Третьей по распространённости причиной стала утечка учётных данных, с которой столкнулась каждая пятнадцатая компания.

Эксперты также отметили двукратный рост числа атак, проведённых через подрядчиков. Если год назад их доля составляла 15%, то в 2025 году она достигла уже 30%.

Примерно треть организаций, пострадавших от шифровальщиков или вайперов, рассматривали в качестве возможной причины инцидента действия сотрудников. Однако, как подчеркнули в BI.ZONE, подтверждённые случаи внутреннего саботажа встречаются крайне редко.

«Киберпреступники в большинстве случаев полагаются на методы социальной инженерии (фишинг), а также на ошибки, которые допускают сами компании», — отметил глава управления по борьбе с киберугрозами в BI.ZONE Михаил Прохоренко.

По результатам анализа, минимальное время от момента проникновения до начала активной фазы атаки составляло всего 12 минут, а максимальное — около шести месяцев. При этом скрытное распространение вредоносных программ может продолжаться год и дольше.

Кроме того, ТАСС со ссылкой на Kaspersky GREAT сообщил, что кибергруппировки, ранее специализировавшиеся на кибершпионаже, всё чаще переходят к вымогательству с помощью шифровальщиков. В 2024 году наблюдалась противоположная тенденция.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru