Sophos о результатах эволюции ZeroAccess

Sophos о результатах эволюции ZeroAccess

Sophos подытожила последние нововведения авторов ZeroAccess. По оценке компании, популяция этого зловреда в настоящее время составляет порядка 1 млн. Более половины активных ботов функционируют на территории США.

Руткит ZeroAccess появился в Сети несколько лет назад и в настоящее время, по оценке экспертов, является одной из самых распространенных Windows-угроз. Главная цель зловреда, поддерживающего как 32-, так и 64-битные версии ОС Windows, ― приобщить зараженную машину к р2р-ботнету и создать площадку для загрузки дополнительных модулей. Авторы ZeroAccess постоянно совершенствуют свое детище, расширяя его функционал и набор средств самозащиты, пишет securelist.com.

Новейшая версия ZeroAccess, которая, по наблюдениям Sophos, постепенно замещает все предыдущие, работает исключительно в режиме пользователя. Ранее этот зловред использовал 2 руткит-компонента: под 32-битной ОС ― режима ядра, под 64-битной ― режима пользователя. После обновления ZeroAccess во всех случаях ведет себя одинаково: внедряет dll в адресное пространство services.exe и explorer.exe и реализует весь деструктивный функционал в рамках этих процессов. Он больше не переписывает драйвер Windows, чтобы гарантировать автозапуск при каждой загрузке системы, но использует для этого системный реестр. Эксперты полагают, что унификация ZeroAccess вызвана двумя причинами: повышенным вниманием со стороны security-компаний и ростом популярности 64-битных платформ: с их распространением поддержка сложного руткит-компонента, работающего только в 32-битной версии, становится нерентабельной.

Претерпел изменения и р2р-протокол, который используют боты ZeroAccess. Если раньше обмен между пирами производился исключительно по TCP-каналам, то теперь новый бот запрашивает список IP-адресов по UDP, а список файлов (плагинов) ― по ТСР на том же порту. В последнем случае новобранец уже не использует команду getF, как ранее, а отсылает зашифрованную информацию о своих файлах (имя, размер и время создания). В лаконичной системе команд, которыми обмениваются боты, появилась еще одна ― newL, она позволяет быстро распространить новые адреса пиров по бот-сети.

Чтобы повысить жизнестойкость ботнета и защитить его от перехвата, вирусописатели ввели строгий лимит на число адресов, которые может считывать бот-получатель из присланного списка. Каждый бот ZeroAccess хранит до 256 записей в локальном списке пиров, но, получая информацию с другого узла, он сможет сверить лишь 16 пар IP/метка времени. Более того, изменилось само значение временного маркера. В новом варианте записи указывается не время предыдущего подключения, как было ранее, а период между предшествующим и текущим контактами.

Распространяется обновленный ZeroAccess прежними методами: через PPI-партнерки, с помощью эксплойт-паков (Sakura, Jupiter, Blackhole) и социального инжиниринга ― под видом кейгенов, «кряков» и инсталляторов к играм. Со времени обнаружения новой версии зловреда Sophos зафиксировала свыше 9 млн. инсталляций. В настоящее время эксперты различают 2 бот-сети, построенных на его основе, причем каждая использует 32-битную и 64-битную версии. Все 4 варианта ботнета работают автономно, так как внутренний обмен в каждом осуществляется на своем порту, жестко прописанном в коде ботов.

Общее число активных заражений ZeroAccess в конце августа составляло около 1 миллиона. Его присутствие обнаружено в 198 странах, причем 55% этих IP-адресов прописаны в США, 6% ― в Канаде, 4% в Великобритании, по 3% в Германии и Турции, по 2% в Испании, Франции, Италии, Австралии и Японии. Судя по набору плагинов, вся эта интернациональная армия используется ботоводами для накрутки кликов (click fraud) и генерации Bitcoin'ов. С учетом совокупного потенциала ZeroAccess должен приносить своим хозяевам неплохой доход ― по оценке экспертов, свыше 100 тыс. долл. в сутки, если все боты активны.

Дороже видеокарты: SSD в России подорожали втрое за год

По данным MWS Cloud, железо в России дорожает так, будто на компоненты объявили аукцион. Больнее всего досталось SSD, они не просто подорожали, а взлетели втрое за 2026 год. Samsung PM9A3 на 960 ГБ ещё в декабре 2025-го стоил 25 тысяч рублей, а сейчас за него просят 80 тысяч.

Старшая модель на 1920 ГБ выросла с 56 до 140 тысяч. Память тоже не отстаёт, но по-разному в зависимости от поколения. DDR4 подорожала на 25%, модуль Samsung 3200 МГц ECC Reg на 64 ГБ вырос со 90 до 110 тысяч.

А вот DDR5 решила не мелочиться и удвоилась в цене: 32-гигабайтная плашка Samsung 4800 МГц с 80 тысяч рублей улетела до 160 тысяч. Апгрейд на новое поколение памяти теперь ощущается как покупка ещё одного сервера.

С процессорами история интереснее: в 2025-м всё было прилично, рост в пределах 5–10%, жить можно. А в 2026-м рынок как будто решил, что стабильность — это скучно.

Intel Xeon Silver 4310 подорожал на 55%, с 45 до 70 тысяч рублей, тогда как топовый Xeon Gold 6434 подрос всего на 10% — со 190 до 210 тысяч. Забавный парадокс: младшие процессоры дорожают агрессивнее старших, будто дефицит бьёт в первую очередь по массовому сегменту.

И, судя по всему, это ещё не финал. Гендиректор MWS Cloud Павел Воронин рассказал, что около половины рынка ждёт дальнейшего удорожания ИТ-инфраструктуры в течение ближайшего года. Треть компаний уже почувствовала рост цен именно на оперативку и графические ускорители, а это, на минуточку, основа для любых мало-мальски серьёзных вычислений, от баз данных до ИИ.

RSS: Новости на портале Anti-Malware.ru