Новая версия Citadel стала незаметной для виртуальных сред

Новая версия Citadel стала незаметной для виртуальных сред

Эксперты в области безопасности компании S21sec сообщили о появлении новой версии трояна Citadel. Помимо всего прочего, троян получил улучшенный алгоритм шифрования, а также функцию обнаружения наличия работающих виртуальных сред, например, песочницы.

Согласно сообщению, наиболее интересной, среди добавленных, является функция «антиэмулятор». После запуска, троян проверяет компьютер на наличие работающих виртуальных сред, например, CWSandbox, VMware или Virtualbox. В случае если таковые процессы запущены, троян создает ложный домен и пытается установить с ним связь. Это, по мнению специалистов, сделано для того, чтобы направить исследователей по ложному пути, имитируя отключенный сервер. Однако, если результаты проверки отрицательны, вредоносная программа устанавливает связь с реальным удаленным сервером.

Вдобавок к этому, создатели снабдили свое детище улучшенным алгоритмом шифрования RC4, с помощью которого во время сеанса связи шифруется весь сетевой трафик. Вирусописатели учли уязвимость этого алгоритма и добавили к нему внутренний хэш.

По словам исследователей, во время процесса шифрования потока данных, помимо обычных операции сложения по модулю 2 (XOR - операций) в алгоритме RC4, при каждой следующей итерации к полученному значению последовательно добавляются дополнительные символы, которые также были вычеслены по XOR функции.

Иными словами, внутреннее шифрование заключается в том, что к основному значению посредством XOR -операции, добавляется дополнительная последовательность чисел, которая также прошла XOR процесс.  

Таким образом, новая версия не будет поддерживать соединение с предыдущими версиями бота, считают в S21sec. Более подробные результаты вредоносной программы исследований представлены в блоге компании.

PyPI начал сбоить в России: разработчики жалуются на проблемы с доступом

У российских разработчиков снова проблемы: пользователи начали жаловаться на проблемы с доступом к PyPI — главному репозиторию пакетов для Python. Именно оттуда pip install обычно тянет библиотеки, без которых современная разработка быстро превращается в квест.

О проблеме написал пользователь Хабра под ником freehabr. По его словам, сайт pypi.org, с которого скачиваются пакеты Python, оказался недоступен у конечных пользователей и на хостингах. Автор утверждает, что проверял доступность сервиса самостоятельно.

Ситуация неприятная не только для любителей Python-скриптов. От экосистемы Python завязана огромная часть современной ИТ-разработки, включая машинное обучение, анализ данных, автоматизацию, DevOps-инструменты и ИИ-проекты. Поэтому проблемы с PyPI — это потенциальный удар по сборкам, деплою и рабочим процессам команд.

 

По данным сервисов мониторинга жалоб, за последний час сообщения о проблемах с PyPI поступали из нескольких регионов. Чаще всего пользователи жаловались в Орловской, Курской, Липецкой, Брянской и Тульской областях.

В статистике за последние сутки основная доля обращений пришлась на сбой сайта — 88%. Ещё 5% сообщений касались сбоя мобильного приложения, хотя у PyPI это звучит как отдельный жанр абсурда, и ещё 5% — общего сбоя.

Ранее на Российской общественной инициативе уже появлялись петиции с требованием ограничить блокировки, мешающие работе разработчиков и ИТ-инфраструктуры.

Если PyPI действительно начнёт массово отваливаться, последствия быстро почувствуют не только программисты, но и компании, у которых сборка, тестирование и развёртывание завязаны на Python-пакеты.

RSS: Новости на портале Anti-Malware.ru