Sophos о результатах эволюции ZeroAccess

Sophos подытожила последние нововведения авторов ZeroAccess. По оценке компании, популяция этого зловреда в настоящее время составляет порядка 1 млн. Более половины активных ботов функционируют на территории США.

Руткит ZeroAccess появился в Сети несколько лет назад и в настоящее время, по оценке экспертов, является одной из самых распространенных Windows-угроз. Главная цель зловреда, поддерживающего как 32-, так и 64-битные версии ОС Windows, ― приобщить зараженную машину к р2р-ботнету и создать площадку для загрузки дополнительных модулей. Авторы ZeroAccess постоянно совершенствуют свое детище, расширяя его функционал и набор средств самозащиты, пишет securelist.com.

Новейшая версия ZeroAccess, которая, по наблюдениям Sophos, постепенно замещает все предыдущие, работает исключительно в режиме пользователя. Ранее этот зловред использовал 2 руткит-компонента: под 32-битной ОС ― режима ядра, под 64-битной ― режима пользователя. После обновления ZeroAccess во всех случаях ведет себя одинаково: внедряет dll в адресное пространство services.exe и explorer.exe и реализует весь деструктивный функционал в рамках этих процессов. Он больше не переписывает драйвер Windows, чтобы гарантировать автозапуск при каждой загрузке системы, но использует для этого системный реестр. Эксперты полагают, что унификация ZeroAccess вызвана двумя причинами: повышенным вниманием со стороны security-компаний и ростом популярности 64-битных платформ: с их распространением поддержка сложного руткит-компонента, работающего только в 32-битной версии, становится нерентабельной.

Претерпел изменения и р2р-протокол, который используют боты ZeroAccess. Если раньше обмен между пирами производился исключительно по TCP-каналам, то теперь новый бот запрашивает список IP-адресов по UDP, а список файлов (плагинов) ― по ТСР на том же порту. В последнем случае новобранец уже не использует команду getF, как ранее, а отсылает зашифрованную информацию о своих файлах (имя, размер и время создания). В лаконичной системе команд, которыми обмениваются боты, появилась еще одна ― newL, она позволяет быстро распространить новые адреса пиров по бот-сети.

Чтобы повысить жизнестойкость ботнета и защитить его от перехвата, вирусописатели ввели строгий лимит на число адресов, которые может считывать бот-получатель из присланного списка. Каждый бот ZeroAccess хранит до 256 записей в локальном списке пиров, но, получая информацию с другого узла, он сможет сверить лишь 16 пар IP/метка времени. Более того, изменилось само значение временного маркера. В новом варианте записи указывается не время предыдущего подключения, как было ранее, а период между предшествующим и текущим контактами.

Распространяется обновленный ZeroAccess прежними методами: через PPI-партнерки, с помощью эксплойт-паков (Sakura, Jupiter, Blackhole) и социального инжиниринга ― под видом кейгенов, «кряков» и инсталляторов к играм. Со времени обнаружения новой версии зловреда Sophos зафиксировала свыше 9 млн. инсталляций. В настоящее время эксперты различают 2 бот-сети, построенных на его основе, причем каждая использует 32-битную и 64-битную версии. Все 4 варианта ботнета работают автономно, так как внутренний обмен в каждом осуществляется на своем порту, жестко прописанном в коде ботов.

Общее число активных заражений ZeroAccess в конце августа составляло около 1 миллиона. Его присутствие обнаружено в 198 странах, причем 55% этих IP-адресов прописаны в США, 6% ― в Канаде, 4% в Великобритании, по 3% в Германии и Турции, по 2% в Испании, Франции, Италии, Австралии и Японии. Судя по набору плагинов, вся эта интернациональная армия используется ботоводами для накрутки кликов (click fraud) и генерации Bitcoin'ов. С учетом совокупного потенциала ZeroAccess должен приносить своим хозяевам неплохой доход ― по оценке экспертов, свыше 100 тыс. долл. в сутки, если все боты активны.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

iOS и iPadOS 17.4.1 устранили уязвимость удалённого выполнения кода

Apple раскрыла немного подробностей относительно одного из последних обновлений, вышедших на прошлой неделе, — iOS и iPadOS 17.4.1. Оказалось, апдейты устраняют опасную уязвимость, способную привести к удалённому выполнению кода.

Как пишет корпорация, уязвимость, получившая идентификатор CVE-2024-1580, затрагивает следующие модели «яблочных» устройств:

  • iPhone XS и более поздние;
  • iPad Pro (12,9 дюйма) и более поздние;
  • Первое поколение 11-дюймового iPad Pro и более поздние;
  • Третье поколение iPad Air и более поздние;
  • iPad mini пятого поколения и более поздние.

Корень CVE-2024-1580 кроется в библиотеке с открытым исходным кодом — dav1d AV1 (используется для декодирования AV1-видео на многих платформах и девайсах), допускающей запись за пределами границ.

В iOS и iPadOS от бреши страдают два компонента: фреймворк Core Media, предназначенный для обработки мультимедийных данных, и имплементация WebRTC.

Чтобы полностью избавить пользователей от CVE-2024-1580, Apple выпустила патчи для браузера Safari, а также систем macOS Sonoma и VenturavisionOS. За информацию об уязвимости корпорация поблагодарила исследователи из команды Google Project Zero.

Есть мнение, что Apple не сразу опубликовала разъяснения к апдейтам именно потому, что разработчики считают CVE-2024-1580 опасной проблемой.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru