Sophos о результатах эволюции ZeroAccess

Sophos о результатах эволюции ZeroAccess

Sophos подытожила последние нововведения авторов ZeroAccess. По оценке компании, популяция этого зловреда в настоящее время составляет порядка 1 млн. Более половины активных ботов функционируют на территории США.

Руткит ZeroAccess появился в Сети несколько лет назад и в настоящее время, по оценке экспертов, является одной из самых распространенных Windows-угроз. Главная цель зловреда, поддерживающего как 32-, так и 64-битные версии ОС Windows, ― приобщить зараженную машину к р2р-ботнету и создать площадку для загрузки дополнительных модулей. Авторы ZeroAccess постоянно совершенствуют свое детище, расширяя его функционал и набор средств самозащиты, пишет securelist.com.

Новейшая версия ZeroAccess, которая, по наблюдениям Sophos, постепенно замещает все предыдущие, работает исключительно в режиме пользователя. Ранее этот зловред использовал 2 руткит-компонента: под 32-битной ОС ― режима ядра, под 64-битной ― режима пользователя. После обновления ZeroAccess во всех случаях ведет себя одинаково: внедряет dll в адресное пространство services.exe и explorer.exe и реализует весь деструктивный функционал в рамках этих процессов. Он больше не переписывает драйвер Windows, чтобы гарантировать автозапуск при каждой загрузке системы, но использует для этого системный реестр. Эксперты полагают, что унификация ZeroAccess вызвана двумя причинами: повышенным вниманием со стороны security-компаний и ростом популярности 64-битных платформ: с их распространением поддержка сложного руткит-компонента, работающего только в 32-битной версии, становится нерентабельной.

Претерпел изменения и р2р-протокол, который используют боты ZeroAccess. Если раньше обмен между пирами производился исключительно по TCP-каналам, то теперь новый бот запрашивает список IP-адресов по UDP, а список файлов (плагинов) ― по ТСР на том же порту. В последнем случае новобранец уже не использует команду getF, как ранее, а отсылает зашифрованную информацию о своих файлах (имя, размер и время создания). В лаконичной системе команд, которыми обмениваются боты, появилась еще одна ― newL, она позволяет быстро распространить новые адреса пиров по бот-сети.

Чтобы повысить жизнестойкость ботнета и защитить его от перехвата, вирусописатели ввели строгий лимит на число адресов, которые может считывать бот-получатель из присланного списка. Каждый бот ZeroAccess хранит до 256 записей в локальном списке пиров, но, получая информацию с другого узла, он сможет сверить лишь 16 пар IP/метка времени. Более того, изменилось само значение временного маркера. В новом варианте записи указывается не время предыдущего подключения, как было ранее, а период между предшествующим и текущим контактами.

Распространяется обновленный ZeroAccess прежними методами: через PPI-партнерки, с помощью эксплойт-паков (Sakura, Jupiter, Blackhole) и социального инжиниринга ― под видом кейгенов, «кряков» и инсталляторов к играм. Со времени обнаружения новой версии зловреда Sophos зафиксировала свыше 9 млн. инсталляций. В настоящее время эксперты различают 2 бот-сети, построенных на его основе, причем каждая использует 32-битную и 64-битную версии. Все 4 варианта ботнета работают автономно, так как внутренний обмен в каждом осуществляется на своем порту, жестко прописанном в коде ботов.

Общее число активных заражений ZeroAccess в конце августа составляло около 1 миллиона. Его присутствие обнаружено в 198 странах, причем 55% этих IP-адресов прописаны в США, 6% ― в Канаде, 4% в Великобритании, по 3% в Германии и Турции, по 2% в Испании, Франции, Италии, Австралии и Японии. Судя по набору плагинов, вся эта интернациональная армия используется ботоводами для накрутки кликов (click fraud) и генерации Bitcoin'ов. С учетом совокупного потенциала ZeroAccess должен приносить своим хозяевам неплохой доход ― по оценке экспертов, свыше 100 тыс. долл. в сутки, если все боты активны.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google напомнила, как Play Store защищает владельцев Android-смартфонов

Google решила напомнить всем, как она следит за безопасностью в своём магазине приложений Play Store. Корпорация запустила новую рекламную кампанию с говорящим слоганом: «Download apps, not traps» — то есть «Скачивай приложения, а не ловушки».

В центре внимания — меры, которые помогают не наткнуться на вредоносные или мошеннические программы.

Вот что делает Google, чтобы пользователям не пришлось переживать за безопасность:

Многоступенчатые проверки

Каждое приложение, прежде чем появиться в Play Store (и даже перед обновлениями!), проходит больше 10 000 проверок. Это помогает отсеивать подозрительный софт ещё до того, как он попадёт на смартфон.

Play Protect — твой цифровой телохранитель

Этот инструмент по умолчанию включён на всех устройствах с Android. Он проверяет приложения до установки и продолжает следить за уже установленными программами, чтобы вовремя поймать что-то подозрительное.

Прозрачность по части данных

У каждого приложения теперь есть отдельный раздел, где расписано, какие данные оно собирает, с кем делится и как их защищает. Видно, использует ли геолокацию, сообщения, финансы, активность и т. п. Удобно, чтобы понимать, кому ты даёшь доступ к данным.

 

Безопасные покупки

Перед покупкой Google просит подтвердить её паролем, отпечатком пальца или другим способом. Это защищает от случайных трат — особенно если телефон в руках ребёнка.

Родительский контроль

Для детей Google предусмотрела строгие фильтры. Приложения, ориентированные на младшую аудиторию, обязаны соответствовать особым требованиям: по содержанию и по тому, как они работают с персональной информацией.

Значки доверия и управление рекомендациями

В магазине теперь есть специальные значки, например, «Government» — для официальных госприложений, или «Verified» — для VPN, которые действительно заботятся о безопасности. Кроме того, можно настраивать, какие данные используются для персональных рекомендаций, а можно и вовсе их отключить.

И, конечно, компания продолжает бороться с нарушителями. За прошлый год Google заблокировала более 2,36 млн приложений и 158 000 аккаунтов разработчиков, нарушавших правила.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru