Информатор из ЦРУ рассказал об атаках американских хакеров на Китай

Информатор из ЦРУ рассказал об атаках американских хакеров на Китай

Организатор утечки данных о работе американских спецслужб, бывший сотрудник ЦРУ Эдвард Сноуден рассказал о хакерских атаках США на Китай. Информация об этом содержится в его эксклюзивном интервью китайской газете The South China Morning Post. По словам Сноудена, граждане КНР и организации в Китае и Гонконге были предметом слежки со стороны Агентства национальной безопасности США (АНБ) по секретной программе PRISM с 2009 года. По словам Сноудена, целью хакерских атак были, в частности, Китайский университет Гонконга, местные государственные чиновники, бизнесмены и студенты.

Он показал The South China Morning Post документы, доказывающие этот факт (издание отмечает, что не может проверить их подлинность). При этом ни один из документов не свидетельствовал о том, что США собирали информацию о китайской оборонной системе. В общей сложности, как заявляет Сноуден, США совершили более 61 тысячи хакерских атак за последние несколько лет, и сотни из них были направлены против целей в КНР. Сноуден также объявил, что намерен остаться в Гонконге и бороться за свое право жить там, несмотря на грозящую ему экстрадицию и суд в США.

По его мнению, Вашингтон использует средства дипломатического давления, чтобы его выслали. Сноуден находится в Гонконге с 20 мая. Он передал американским и британским СМИ информацию о секретной программе спецслужб США по слежке за гражданами различных стран. Согласно предоставленным им сведениям, АНБ получило санкцию суда на отслеживание информации о телефонных звонках и действиях в интернете пользователей крупнейших операторов связи и интернет-компаний.

Власти США признали, что подобная программа действительно существует, однако проводится в рамках закона. Вашингтон подчеркивает, что слежка велась только за иностранными гражданами ради предотвращения терактов. Информация о хакерских атаках США на Китай в рамках программы PRISM, если соответствует действительности, может повлиять на отношения двух стран.

На минувших выходных состоялась встреча президента США Барака Обамы и лидера КНР Си Цзиньпина в неформальной обстановке на калифорнийской вилле. Одной из главных тем переговоров стали недавние разоблачения, согласно которым китайские власти поддерживали атаки местных хакеров на серверы американских организаций и государственных ведомств, включая Пентагон.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

HybridPetya: наследник Petya научился обходить защиту UEFI Secure Boot

Исследователи из ESET рассказали о новом вымогателе, получившем имя HybridPetya. Этот зловред напоминает печально известные Petya и NotPetya, но с важным отличием: он умеет обходить механизм безопасной загрузки в UEFI-системах, используя уязвимость, закрытую Microsoft в январе 2025 года.

По словам экспертов, первые образцы HybridPetya были загружены на VirusTotal в феврале.

Принцип работы знаком (встречался у Petya): программа шифрует главную таблицу файлов — ключевую структуру NTFS-разделов, где хранится информация обо всех файлах. Но теперь к этому добавился новый трюк — установка вредоносного EFI-приложения прямо в EFI System Partition.

 

У HybridPetya два основных компонента: инсталлятор и буткит. Именно буткит отвечает за шифрование и вывод «поддельного» окна CHKDSK, будто система проверяет диск на ошибки.

 

На самом деле в этот момент шифруются данные. Если диск уже зашифрован, жертве показывается записка с требованием заплатить $1000 в биткойнах. В кошельке злоумышленников на данный момент пусто, хотя с февраля по май туда пришло около $183.

 

Интересно, что в отличие от разрушительного NotPetya, новый вариант всё же предполагает расшифровку: после оплаты жертва получает ключ, и буткит запускает обратный процесс, восстанавливая оригинальные загрузчики Windows.

Некоторые версии HybridPetya используют уязвимость CVE-2024-7344 в UEFI-приложении Howyar Reloader. С её помощью можно обойти Secure Boot — защитный механизм, который должен предотвращать запуск неподписанных загрузчиков. Microsoft уже отозвала уязвимый бинарный файл в январском обновлении.

ESET подчёркивает: пока признаков активного распространения HybridPetya нет, возможно, это только семпл. Но сам факт появления таких образцов показывает, что атаки на UEFI и обход Secure Boot становятся всё более реальными и привлекательными — и для исследователей, и для киберпреступников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru