Новая версия Citadel стала незаметной для виртуальных сред

Новая версия Citadel стала незаметной для виртуальных сред

Эксперты в области безопасности компании S21sec сообщили о появлении новой версии трояна Citadel. Помимо всего прочего, троян получил улучшенный алгоритм шифрования, а также функцию обнаружения наличия работающих виртуальных сред, например, песочницы.

Согласно сообщению, наиболее интересной, среди добавленных, является функция «антиэмулятор». После запуска, троян проверяет компьютер на наличие работающих виртуальных сред, например, CWSandbox, VMware или Virtualbox. В случае если таковые процессы запущены, троян создает ложный домен и пытается установить с ним связь. Это, по мнению специалистов, сделано для того, чтобы направить исследователей по ложному пути, имитируя отключенный сервер. Однако, если результаты проверки отрицательны, вредоносная программа устанавливает связь с реальным удаленным сервером.

Вдобавок к этому, создатели снабдили свое детище улучшенным алгоритмом шифрования RC4, с помощью которого во время сеанса связи шифруется весь сетевой трафик. Вирусописатели учли уязвимость этого алгоритма и добавили к нему внутренний хэш.

По словам исследователей, во время процесса шифрования потока данных, помимо обычных операции сложения по модулю 2 (XOR - операций) в алгоритме RC4, при каждой следующей итерации к полученному значению последовательно добавляются дополнительные символы, которые также были вычеслены по XOR функции.

Иными словами, внутреннее шифрование заключается в том, что к основному значению посредством XOR -операции, добавляется дополнительная последовательность чисел, которая также прошла XOR процесс.  

Таким образом, новая версия не будет поддерживать соединение с предыдущими версиями бота, считают в S21sec. Более подробные результаты вредоносной программы исследований представлены в блоге компании.

Telegram Desktop удалил почти 800 ГБ данных из-за проверки орфографии

Пользователь Хабра под ником virtual-anvil обнаружил опасную ошибку в Telegram Desktop для Windows: мессенджер рекурсивно очищал папку C:\custom, где хранились программы, проекты и другие данные общим объёмом около 800 ГБ.

Сначала перестали запускаться приложения — их EXE-файлы просто исчезли. Папки оставались, а содержимое постепенно растворялось.

Проверка через Process Monitor показала, что Telegram самостоятельно открывал C:\custom, обходил вложенные каталоги и запрашивал права на удаление файлов.

Причиной оказалась не вредонос и даже не апдейтер, решивший выйти из-под контроля, а библиотека проверки орфографии lib_spellcheck. Telegram хранит добавленные пользователем слова в файле custom. После изменений в версии 7.1.0 Windows-код начал обращаться к этому словарю, но путь к рабочей папке оставался пустым.

К пустой строке добавлялось /custom, а Qt превращал её в C:\custom. Код ожидал увидеть служебный файл, находил вместо него каталог и запускал removeRecursively(), методично удаляя всё доступное.

Ошибка затронула Telegram Desktop 7.1.0 и 7.1.1 для Windows со встроенной проверкой орфографии. Версии находились в распространении около 66 часов. На Linux и macOS такую цепочку не обнаружили.

Пользователь передал разработчикам логи и открыл тикет № 31170. Ошибку подтвердили и исправили: путь теперь задаётся до выхода из функции, а библиотеке запретили работать со словарём при пустом адресе. Патч вошёл в Telegram Desktop 7.1.2.

Владельцам версий 7.1.0 и 7.1.1 на Windows стоит немедленно обновиться.

RSS: Новости на портале Anti-Malware.ru