«Лаборатория Касперского» запатентовала технологию защиты данных в зараженной системе

«Лаборатория Касперского» запатентовала технологию защиты данных

«Лаборатория Касперского» получила в России патент, описывающий технологию защиты программ и обрабатываемых ими данных во время работы на зараженном компьютере. В ситуации, когда вредоносный объект уже проник в операционную систему, разработанное специалистами компании решение обеспечивает изоляцию определенного приложения от зараженной среды.

Современную жизнь трудно представить себе без Интернета, который с каждым годом предлагает все больше онлайн-сервисов для работы и отдыха. По данным исследования, проведенного в 2012 году компанией O+K Research, 69% пользователей по всему миру удаленно работают с банковским счетом, 77% делают покупки в Интернете, а 83% общаются в различных социальных сетях. Необходимые для этого данные, как правило, обрабатываются браузером и хранятся на жестком диске компьютера, значит, в случае заражения системы могут легко отправиться прямо в руки злоумышленников.

Пользовательская информация, тем более финансовая, представляет для них большой интерес: каждый день на свет появляются около 125 тысяч вредоносных программ, предназначенных для заражения системы и перехвата данных. Запатентованная «Лабораторией Касперского» технология предотвращает перехват данных во время их обработки в клиентском приложении, например, в браузере, помещая используемую программу в безопасную среду, так называемую «песочницу».

Технология, разработанная специалистами Вячеславом Русаковым и Александром Ширяевым, помещает запущенное приложение в безопасную виртуальную среду, тем самым защищая от неизвестных вредоносных приложений, которые могут работать в операционной системе. Для этого технология использует перехват запросов к реестру, файловой системе и компонентам операционной системы, проверяет их и при необходимости обеспечивает виртуализацию запрашиваемых объектов. За счет виртуализации сохраняемые программой данные оказываются недоступны для вредоносной программы. После окончания работы защищаемого приложения пользователь может удалить историю сделанных программой изменений, или, если не было обнаружено никаких следов вредоносной активности, перенести данные из виртуальной среды в реальную.

На сегодняшний день «Лаборатория Касперского» получила более 60 российских патентов. Всего в портфеле компании более 120 патентов, выданных патентными ведомствами США, России, Китая и Европы.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

ИИ обнаружил невидимый для антивирусов Linux-бэкдор GhostPenguin

Исследователи из Trend Micro сообщили об обнаружении нового скрытного бэкдора для Linux под названием GhostPenguin. На протяжении четырёх месяцев он находился в базе VirusTotal, но ни один антивирус при этом не детектировал файл вредоноса. Обнаружить его удалось только благодаря системе автоматического поиска угроз, использующей алгоритмы ИИ.

Впервые файл загрузили на VirusTotal 7 июля 2025 года. Но классические механизмы анализа не увидели ничего подозрительного.

 

Лишь когда ИИ-пайплайн Trend Micro выделил образец как атипичный, эксперты провели детальное исследование и выяснили, что внутри скрыт полноценный бэкдор.

GhostPenguin написан на C++ и работает как многопоточный инструмент удалённого управления Linux-системой. Вместо привычных TCP-соединений он использует собственный зашифрованный UDP-протокол на базе RC5, что делает коммуникацию менее заметной и затрудняет обнаружение.

 

Отдельные потоки отвечают за регистрацию и передачу данных, благодаря этому GhostPenguin остаётся работоспособным даже в случае зависания отдельных компонентов.

После запуска бэкдор проходит подготовительный цикл:

  • проверяет, не запущен ли он уже, используя PID-файл;
  • инициирует хендшейк с C2-сервером и получает Session ID, который далее служит ключом шифрования;
  • собирает данные о системе (IP-адрес, имя хоста, версию ОС вроде «Ubuntu 24.04.2 LTS», архитектуру) и отправляет их на сервер до получения подтверждения.

Исследование также показало, что GhostPenguin, вероятно, ещё в разработке. В коде нашли отладочные элементы, неиспользуемые функции, тестовые домены и даже опечатки — вроде «ImpPresistence» и «Userame». Похоже, авторы торопились или отлаживали раннюю версию.

Главный вывод Trend Micro: традиционные методы анализа пропустили GhostPenguin полностью, тогда как ИИ-подход позволил заметить аномалию. Этот случай, по словам исследователей, наглядно демонстрирует, насколько сложными становятся современные угрозы и почему стратегия их поиска должна развиваться дальше.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru