Во Франции существует PRISM-подобная программа

Во Франции существует PRISM-подобная программа

Французское издание Le Monde сегодня сообщает о том, что французские спецслужбы имеют собственную PRISM-подобную программу шпионажа и собирают данные из различных электронных источников. Не ссылаясь на какие-либо источники, Le Monde сообщает, что французское Генеральное управление общей безопасности, выполняющее роль службы внешней разведки, систематически собирает информацию обо всех электронных данных, передаваемых между компьютерами и телефонами во Франции, а также о тех данных, которые проходят во Франции транзитом.



Согласно Le Monde, данные всех электронных писем, SMS, телефонных звонков, Facebook- и Twitter-постов собираются и хранятся в большом трехэтажномподземном бункере в штаб-квартире ведомства в Париже, пишет cybersecurity.ru.

Газета здесь архивируются только метаданные, то есть не запись телефонного разговора, а лишь номера телефонов и время звонка или адреса email и данные по трафику, но не сам трафик. Официальная пресс-служба французской разведки DGSE(Direction Generale de la Securite Exterieure) не комментирует статью.

Обширный архив, который насчитывает десятки терабайт данных, доступен для всех специальных служб во Франции, в том числе для внутренней разведки, военной разведки, парижской полиции и специальных финансовых подразделений в правительстве.

Le Monde сравнивает это программу с американской PRISM, которую курирует Агентство Национальной Безопасности, однако масштабы действия PRISM были, судя по всему больше, да и охватывала последняя не только метаданные. Кроме того, газета пишет, что французская шпионская программа была реализована только в стране и ее данные не получали агенты АНБ или других ведомств за пределами Франции.

Поддельный Defender открыл дверь: HoneyMyte спрятала бэкдор в ядре Windows

APT-группа HoneyMyte использовала новую версию бэкдора CoolClient в кампаниях кибершпионажа против государственных и частных организаций России, Мьянмы, Монголии, Пакистана и Индии. Обновлённый инструмент добрался до уровня ядра Windows и научился убедительнее прятать следы.

HoneyMyte — китайскоговорящая группа, которая преимущественно атакует государственные структуры в Европе и Азии.

CoolClient входит в её арсенал как минимум с 2022 года, но прежде работал в пользовательском режиме и подключал дополнительные плагины.

Новая версия использует подписанный драйвер ядра, выяснили эксперты Kaspersky GReAT. С его помощью бэкдор скрывает и защищает процессы, файлы и записи реестра, фильтрует сетевую информацию и поддерживает своё присутствие в заражённой системе.

В итоге защитным средствам сложнее его обнаружить, а специалистам — удалить. Бэкдор не просто поселился в Windows, а заранее поменял замки и заклеил глазок.

 

Для доставки CoolClient атакующие применяли другой известный бэкдор — PlugX. Перед установкой они добавляли в исключения Microsoft Defender нужный каталог и файл, чтобы встроенная защита Windows их игнорировала.

Затем злоумышленники создавали поддельный каталог Windows Defender и помещали туда компоненты CoolClient. Легитимную программу Sangfor переименовывали в defender.exe и использовали для загрузки зловредного файла libngs.dll.

Для закрепления в системе HoneyMyte создавала запланированную задачу. При запуске Windows она автоматически выполняла defender.exe с максимальными локальными привилегиями и снова активировала цепочку CoolClient.

Переход на уровень ядра заметно расширил возможности бэкдора и повысил его живучесть. Особенно иронично выглядит маскировка под Microsoft Defender: пока настоящий защитник смотрит в список исключений, поддельный defender.exe занимается ровно противоположной работой.

RSS: Новости на портале Anti-Malware.ru