Генетика против кибератак

Генетика против кибератак

Эррин Фалп (Errin Fulp), адъюнкт-профессор Университета Уэйк Форест в области информатики, и Майкл Кроуз (Michael Crouse), выпускник Уэйк Форест, ведут работу по совершенствованию алгоритма, который способен методом эволюционного отбора выбрать более эффективную компьютерную конфигурацию. Своё вдохновение исследователи черпают из генетики. «Многие недостатки системы безопасности являются результатом низкого качества аппаратных или программных настроек в любой форме их проявления», — говорит Фалп.



Исследователи из Университета Уэйк Форест полагают, что их разработка первой в мире системы для автоматического конфигурирования пользовательских компьютеров поможет защититься от кибератак. «Если вы спросите, как это происходит сейчас, то я отвечу: вы просто создаете систему и в дальнейшем оставляете её без изменений, — говорит Фалп. — Меры в результате сбоев работы системы безопасности предпринимаются уже по факту. Нам необходимо что-то проактивное, то, что сможет просчитывать возможные инциденты заранее», сообщает xakep.ru.

Фалп и Кроуз считают, что именно природа должна дать подсказку в решении проблемы плохого конфигурирования систем. Учёные намерены сфокусироваться на изучении того, как природные системы эволюционируют во времени и как у них получается приспосабливаться к изменяющейся ситуации.

Первые результаты эксперимента показали, что увеличение разнообразия среди конфигураций девайсов улучшает общую защищенность сетей, безо всяких дополнительных нагрузок на системных администраторов.

Как объясняет Кроуз, из-за того, что обычно сисадмины применяют одинаковую конфигурацию для сотен, а иногда и тысяч рабочих станций в корпоративной сети, вирус, попадающий на один компьютер, угрожает сразу и всем остальным. «В случае успеха, автоматизация возможного отражения атак может сыграть ключевую роль в защите критически важных данных в больших организациях», — считает учёный.

Как говорит его коллега, обычно кибератаки протекают в две фазы. Первая — разведка, во время которой нападающий исследует ландшафт и идентифицирует возможные уязвимости в системе. Затем появляются вирус, который осуществляет успешную атаку, если в системе ничего не поменялось. Но даже небольшое изменение в корпоративной системе защиты может отпугнуть атакующего.

Нужно отметить, что Фалп и Кроуз работают также над ещё одним проектом в сфере кибербезопасности. Они тренируют армию «цифровых муравьев», которые должны искать вирусы, пытающиеся причинить вред национальной энергосети. По задумке авторов, «цифровые муравьи» должны «мыслить» как их живые прототипы, уметь обнаруживать следы и предотвращать кибератаки.

Новый USB-червь с Tor и скриншотами крадёт ключи от криптокошельков

Специалисты Microsoft предупредили о новой вредоносной кампании, нацеленной на владельцев криптовалюты. Зловред распространяется через USB-накопители, умеет самостоятельно копировать себя на новые устройства и подменяет адреса криптокошельков прямо в буфере обмена.

Схема атаки выглядит старомодно, но работает эффективно. Всё начинается с заражённой флешки, на которой находится вредоносный LNK-файл — обычный ярлык Windows. Стоит пользователю его открыть, как на устройство загружаются дополнительные компоненты через сеть Tor.

После заражения вредоносная программа сканирует компьютер в поисках документов. Найденные файлы она скрывает, а вместо них создаёт одноимённые ярлыки. Пользователь думает, что открывает привычный документ, а на самом деле запускает очередной этап заражения.

Если к компьютеру подключают новую флешку, червь автоматически копирует себя и на неё. Так вредонос распространяется дальше без участия злоумышленников.

 

Основная цель кампании — криптовалюта. Каждые полсекунды программа проверяет содержимое буфера обмена и ищет адреса криптокошельков, закрытые ключи и сид-фразы. Под удар попадают Bitcoin, Ethereum, Tron, Monero и другие популярные криптовалюты.

Как только пользователь копирует адрес для перевода средств, вредоносная программа незаметно заменяет его на адрес кошелька злоумышленников. Причём поддельный адрес подбирается так, чтобы внешне максимально походить на оригинальный. Многие пользователи могут даже не заметить подмену.

Но этим возможности зловреда не ограничиваются. Он также делает скриншоты экрана каждые десять секунд и отправляет их через Tor на управляющий сервер. Кроме того, операторы могут удалённо загружать и запускать дополнительный код на заражённой системе.

По данным Microsoft, наиболее надёжными признаками заражения являются подозрительная активность процессов wscript.exe и cscript.exe, неожиданные запуски PowerShell, cmd.exe и curl, а также обращения к локальному порту Tor — localhost:9050.

Фактически перед нами не просто клиппер для кражи криптовалюты, а полноценный червь с функциональностью шпионажа и удалённого управления. И если раньше пользователям советовали внимательно проверять адреса кошельков перед переводом, то теперь эта рекомендация становится ещё более актуальной.

RSS: Новости на портале Anti-Malware.ru