Sophos о результатах эволюции ZeroAccess

Sophos о результатах эволюции ZeroAccess

Sophos подытожила последние нововведения авторов ZeroAccess. По оценке компании, популяция этого зловреда в настоящее время составляет порядка 1 млн. Более половины активных ботов функционируют на территории США.

Руткит ZeroAccess появился в Сети несколько лет назад и в настоящее время, по оценке экспертов, является одной из самых распространенных Windows-угроз. Главная цель зловреда, поддерживающего как 32-, так и 64-битные версии ОС Windows, ― приобщить зараженную машину к р2р-ботнету и создать площадку для загрузки дополнительных модулей. Авторы ZeroAccess постоянно совершенствуют свое детище, расширяя его функционал и набор средств самозащиты, пишет securelist.com.

Новейшая версия ZeroAccess, которая, по наблюдениям Sophos, постепенно замещает все предыдущие, работает исключительно в режиме пользователя. Ранее этот зловред использовал 2 руткит-компонента: под 32-битной ОС ― режима ядра, под 64-битной ― режима пользователя. После обновления ZeroAccess во всех случаях ведет себя одинаково: внедряет dll в адресное пространство services.exe и explorer.exe и реализует весь деструктивный функционал в рамках этих процессов. Он больше не переписывает драйвер Windows, чтобы гарантировать автозапуск при каждой загрузке системы, но использует для этого системный реестр. Эксперты полагают, что унификация ZeroAccess вызвана двумя причинами: повышенным вниманием со стороны security-компаний и ростом популярности 64-битных платформ: с их распространением поддержка сложного руткит-компонента, работающего только в 32-битной версии, становится нерентабельной.

Претерпел изменения и р2р-протокол, который используют боты ZeroAccess. Если раньше обмен между пирами производился исключительно по TCP-каналам, то теперь новый бот запрашивает список IP-адресов по UDP, а список файлов (плагинов) ― по ТСР на том же порту. В последнем случае новобранец уже не использует команду getF, как ранее, а отсылает зашифрованную информацию о своих файлах (имя, размер и время создания). В лаконичной системе команд, которыми обмениваются боты, появилась еще одна ― newL, она позволяет быстро распространить новые адреса пиров по бот-сети.

Чтобы повысить жизнестойкость ботнета и защитить его от перехвата, вирусописатели ввели строгий лимит на число адресов, которые может считывать бот-получатель из присланного списка. Каждый бот ZeroAccess хранит до 256 записей в локальном списке пиров, но, получая информацию с другого узла, он сможет сверить лишь 16 пар IP/метка времени. Более того, изменилось само значение временного маркера. В новом варианте записи указывается не время предыдущего подключения, как было ранее, а период между предшествующим и текущим контактами.

Распространяется обновленный ZeroAccess прежними методами: через PPI-партнерки, с помощью эксплойт-паков (Sakura, Jupiter, Blackhole) и социального инжиниринга ― под видом кейгенов, «кряков» и инсталляторов к играм. Со времени обнаружения новой версии зловреда Sophos зафиксировала свыше 9 млн. инсталляций. В настоящее время эксперты различают 2 бот-сети, построенных на его основе, причем каждая использует 32-битную и 64-битную версии. Все 4 варианта ботнета работают автономно, так как внутренний обмен в каждом осуществляется на своем порту, жестко прописанном в коде ботов.

Общее число активных заражений ZeroAccess в конце августа составляло около 1 миллиона. Его присутствие обнаружено в 198 странах, причем 55% этих IP-адресов прописаны в США, 6% ― в Канаде, 4% в Великобритании, по 3% в Германии и Турции, по 2% в Испании, Франции, Италии, Австралии и Японии. Судя по набору плагинов, вся эта интернациональная армия используется ботоводами для накрутки кликов (click fraud) и генерации Bitcoin'ов. С учетом совокупного потенциала ZeroAccess должен приносить своим хозяевам неплохой доход ― по оценке экспертов, свыше 100 тыс. долл. в сутки, если все боты активны.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Рынок корпоративного ИБ-образования в России вырос до 3 млрд рублей

Группа компаний «Солар» совместно с консалтинговым агентством KASATKIN CONSULTING представила исследование рынка корпоративного образования в сфере информационной безопасности. По его данным, по итогам 2024 года объём этого рынка достиг 3,07 млрд рублей, что на 10% больше, чем годом ранее.

Аналитики отмечают, что развитие ИБ-образования идёт следом за ростом рынка кибербезопасности в целом. К 2026 году объём рынка может вырасти до 3,38 млрд рублей при среднегодовом темпе роста около 8%.

Главные заказчики — крупные и крупнейшие компании, на которые приходится 83% спроса. Именно они активнее других вкладываются в подготовку специалистов: их бюджеты на обучение растут примерно на 24% в год, что сопоставимо с ростом собственных доходов. В среднем крупный бизнес тратит на обучение 0,13% от выручки, а крупнейшие корпорации — 0,05%.

Самыми активными инвесторами в развитие ИБ-компетенций остаются финансовый сектор и ТЭК (41%), а также ритейл и FMCG (21%).

Рост рынка, по мнению экспертов, обеспечивают три ключевых фактора. Во-первых, усиление требований государства, когда наличие сертифицированных специалистов становится обязательным для получения лицензий. Во-вторых, новые угрозы, связанные с ИИ, и усложнение ИТ-инфраструктур, что требует постоянного обновления знаний. В-третьих, курс на импортозамещение, который стимулирует создание отечественных программ обучения и адаптацию зарубежных курсов.

По словам аналитиков, сегодня компании переходят от обучения «для галочки» к практической подготовке команд. Все чаще востребованы программы по SOC, DevSecOps, форензике, а также тренировки на киберполигонах. Растет популярность гибридных форматов — сочетания онлайн-теории и офлайн-практики, а также индивидуальных образовательных треков.

«Рынок ИБ-образования взрослеет: обучение становится не просто инструментом получения сертификата, а способом укрепления компетенций команд. В 2026 году выиграют те, кто связывает развитие сотрудников с внедрением отечественных решений и реальными задачами бизнеса», — отметил Дмитрий Касаткин, управляющий партнёр KASATKIN CONSULTING.

Как добавляют в ГК «Солар», компании всё чаще рассматривают инвестиции в обучение как стратегический элемент защиты бизнеса. Особое внимание уделяется программам, где можно отработать навыки на реальных кейсах — например, тестирование на проникновение, безопасная разработка или работа в SOC.

Отдельный тренд — рост числа специалистов уровня middle, которые переходят в ИБ из смежных ИТ-направлений. Это говорит о том, что компании всё чаще растят собственных специалистов, развивая их практические навыки внутри организации.

Эксперты уверены: спрос на качественные прикладные программы будет только расти, поскольку разрыв между академическими знаниями и реальными потребностями бизнеса по-прежнему велик.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru