В новой версии TDL4 используется механизм генерации доменных имен (DGA)

В очередной версии TDL4 используется механизм генерации доменных имен (DGA)

На днях компания Damballa Inc. опубликовала отчет об исследовании очередной разработки вирусописателей – новой версии вредоносной программы TDSS/TDL4. Ее уникальность заключается в том, что связь между контрольно-командным сервером (C&C) и зараженным компьютером осуществляется посредством метода случайной генерации доменных имен (DGA), а для распространения угрозы злоумышленники используют так называемые click-fraud-атаки.

Как известно, сам руткит TDSS/TDL4 нацелен на загрузочную область жесткого диска, что и так делает его довольно сложным для обнаружения, однако, по мнению исследователей Damballa, применение такой технологии общения между трояном и C&C делает угрозу практически неуязвимой перед сигнатурным и поведенческим анализом или «черными списками».

Эксперт Anti-Malware.ru Валерий Ледовской считает, что поскольку для распространения рассматриваемой модификации TDL4 используется метод DGA, в результате действия которого появляется огоромное количество вредоносных доменов, то обычные способы блокировки вредоносных сайтов не принесут успеха - новые домены появляются на порядок быстрее. «Собственно, используемый в данном исследовании алгоритм Pleiades (Плеяды)», - поясняет эксперт,- «это применение кластерного анализа для выделения подобных вредоносных доменов в кластеры по косвенным признакам, присущим трафику, идущему через подобные сайты. Он позволяет оперативно относить новые домены к уже известным реализациям DGA-алгоритмов, так и автоматически создавать новые кластеры, соответствующие неизвестным реализациям».

При этом Василий Бердников, эксперт Anti-Malware.ru считает, что, наоборот, ничего нового не появилось. Вместо этого довольно давно в сети распространяются последователи TDL4 - SST/PRAGMA и большей частью Pihar.

Тем не менее, согласно отчету, угроза под названием NorthSpiderAngels, была обнаружена в июле 2012 года экспертами Damballa Inc., посредством инструмента собственной разработки, который позволяет регистрировать активность в DGA сети. В ходе работы исследователям удалось обнаружить подозительную активность в сети своего интернет-провайдера. Впоследствии выяснилось, что в результате деятельности DGA в сети было создано некоторое количество доменых имен - NXDomains, которые выполняли роль C&C-хоста, для обнаруженых на компьютерах жертв доменов.

В ходе дальнейшего исследования, с помощью собственной базы DNS, ученым удалось идентифицировать около 418 уникальных доменных имен, отправляющих запросы на C&C. Кроме того эксперты отмечают, что несколько из обнаруженных IP выполняли роль хостов TDSS и TDL4, а также Российской Бизнес-Сетью (Russian Business Network, RBN).

В результате эксперты выявили, что данная угроза уже успела проникнуть посредством click-fraud-атаки на 250 000 компьютеров; среди них оказались машины, установленные в крупнейших компаниях, включенных в список Fortune 500, нескольких правительственных агентствах и у интернет-провайдеров. Кроме этого было идентифицировано 86 C&C-серверов, 26 из которых расположены в России, 15 в Румынии и 12 в Нидерландах. Эксперты также отметили, что наиболее уязвимыми для проведения таких кампаний являются facebook.com; doubleclick.net; youtube.com; yahoo.com; msn.com; google.com.

«В целом, можно сказать, что алгоритм достаточно полезный и мог бы помочь антивирусной индустрии получить ещё один мощный инструмент в борьбе между авторами антивирусов и вирусописателями», - считает г-н Ледовской.

Инфосистемы Джет запустила кибериспытания с призом до 1,5 млн

Компания «Инфосистемы Джет» запустила программу кибериспытаний на платформе Standoff Bug Bounty. Цель проекта — проверить реальную киберустойчивость компании к самым опасным сценариям атак, включая полный захват управления ИТ-инфраструктурой и получение несанкционированного доступа к системам клиентов. За подтверждение возможности реализации каждого из таких сценариев предусмотрено вознаграждение до 1,5 млн рублей.

Программа рассчитана до конца 2026 года, но может завершиться раньше — если исследователям удастся успешно продемонстрировать одно из двух недопустимых событий.

В фокусе кибериспытаний находятся корпоративные информационные системы «Инфосистемы Джет», как во внутреннем контуре, так и в отдельной защищённой среде, используемой для удалённой работы с инфраструктурой заказчиков. Помимо крупных выплат за критические сценарии, компания готова дополнительно поощрять исследователей за найденные уязвимости высокого уровня опасности, даже если они не привели к полной цепочке атаки.

По словам Ивана Булавина, директора по продуктам платформы Standoff 365, формат кибериспытаний позволяет оценивать безопасность не через отдельные уязвимости, а через призму реальных бизнес-рисков.

Практика 2025 года это подтверждает: более 60% выявленных недостатков в рамках кибериспытаний относились к критическому и высокому уровням, что значительно выше показателей классических программ по поиску уязвимостей. Общий объём выплат по таким программам превысил 42 млн рублей, что, по мнению экспертов, говорит о зрелости и эффективности формата.

Запуск кибериспытаний стал логичным продолжением классической программы баг-баунти «Инфосистемы Джет», которая уже действует и показала хорошие результаты. Однако, как подчёркивают в компании, основной интерес теперь смещается с поиска отдельных уязвимостей на понимание того, насколько устойчив бизнес к реальным разрушительным атакам.

Как пояснил Андрей Янкин, директор центра информационной безопасности «Инфосистемы Джет», компания заранее определила для себя наиболее критичные и недопустимые ИТ-сценарии — это полное разрушение ИТ-систем без возможности быстрого восстановления и атаки на клиентов через собственную инфраструктуру. Анализ десятков расследованных инцидентов ИБ за 2025 год показал, что именно такие результаты чаще всего интересуют реальных злоумышленников.

По его словам, формат кибериспытаний привлекает более опытных исследователей за счёт высоких вознаграждений, а потенциальные выплаты несоизмеримо меньше ущерба, который мог бы быть нанесён при реальной атаке. Именно поэтому компания готова «с радостью заплатить» за демонстрацию недопустимого события — как за возможность заранее увидеть и закрыть самый опасный сценарий.

RSS: Новости на портале Anti-Malware.ru