В Сети воскрес троян, скрывающийся в картинках PNG

В Сети воскрес троян, скрывающийся в картинках PNG

Исследователи из SecureWorks (дочерняя компания Dell, приобретенная в 2011 г.) сообщили об активизации трояна Stegoloader, хранящего свои модули в PNG-изображениях. За последние три месяца наибольшее число заражений пришлось на компании в сфере здравоохранения (42%), финансовые институты (13%), производственные предприятия (9%), предприятия в нефтегазовой отрасли и ИТ-компании (по 3%), согласно Trend Micro.

По данным аналитиков, больше всего заражений зафиксировано в США (67%), Чили (9%), Малайзии (3%), Норвегии и Франции (по 2%).

Троян Stegoloader (известный также под названием Win32/Gatak.DR и Tspy_Gatak.GTK) распространяется посредством пиратских ресурсов в генераторах ключей к программному обеспечению (например, Avanquest_PowerDesk_9_0_1_10_keygen.exe). После того как Stegoloader попадает в систему, он подгружает с безопасных источников PNG-изображения с модулями, спрятанными в них с помощью техники под названием «стеганография». Различные модули трояна отвечают за его различную функциональность, передает cnews.ru.

Загруженные трояном изображения формата PNG выглядят как вполне обычные, но в их пикселях записан код модулей Stegoloader. Считывая этот код и подключая модули, троян «собирает» себя прямо в оперативной памяти персонального компьютера.

Ход подключения модулей отправляется на командно-контрольный сервер злоумышленников посредством HTTP-запросов. С этого же сервера троян получает команды на выполнение.

После того как троян «собрался», он начинает похищать с компьютера и отправлять на удаленный сервер различную информацию, включая историю веб-серфинга, пароли, списки недавно открытых документов и т. д. Один из модулей предназначен для поиска на компьютере данных об анализе угроз, который специалисты по информационной безопасности проводят с помощью специального ПО.

Stegoloader оснащен множеством механизмов защиты от обнаружения. Перед подключением вредоносных модулей загрузчик проверяет: не находится ли он в среде эмулятора антивирусной программы. Например, он посылает множество запросов к функции определения позиции курсора мыши GetCursorPos. Если значение этой функции константа, загрузчик мгновенно прекращает свою работу. Таким образом, антивирус не видит никакой подозрительной активности, объяснили в SecureWorks.

Специалисты Trend Micro полагают, что техника скрытия вредоносного кода в изображениях (стеанография) со временем будет набирать все большую популярность. В то же время аналитики не думают, что указанный метод будет применяться для широкомасштабных атак.

Троян Stegoloader был впервые обнаружен в 2012 г. и является не единственным в своем роде. В апреле 2014 г. был обнаружен троян под названием Lurk, который также подгружал модули, спрятанные в компьютерные изображения. В начале 2015 г. компанией AVG был обнаружен банковский троян Vawtrak (другие названия — Neverquest и Snifula), также использующий эту технологию.

Минцифры готовит штрафы за срыв перехода КИИ на российское ПО

Государство готовится перейти от уговоров к финансовой мотивации. Минцифры намерено в 2026 году подготовить нормативную базу для введения серьезных штрафов компаниям, которые не успеют перевести значимые объекты критической информационной инфраструктуры (КИИ) на российское программное обеспечение.

Об этом глава ведомства Максут Шадаев заявил на ИТ-завтраке в рамках Петербургского международного экономического форума.

По словам министра, законодательная основа для импортозамещения на объектах КИИ уже создана. Теперь правительство должно утвердить типовые перечни значимых объектов для различных отраслей экономики и определить конкретные сроки их перехода на отечественный софт. Соответствующие документы сейчас находятся в разработке и согласовании.

Следующий шаг — сделать этот процесс обязательным не только на бумаге.

«Если компания не хочет переходить на российское ПО и программно-аппаратные комплексы на объектах КИИ, пусть пополняет бюджет», — заявил Шадаев.

По его словам, собранные средства можно будет направлять на дальнейшее стимулирование импортозамещения.

Министр подчеркнул, что наиболее эффективным механизмом принуждения власти считают именно финансовые санкции. Речь идет о серьезных штрафах для организаций, которые нарушат установленные сроки перехода.

Идея не новая. Еще осенью прошлого года Минцифры сообщало о подготовке законопроекта с оборотными штрафами для компаний, затягивающих перевод значимых объектов КИИ на российские решения. Аналогичные санкции предлагается применять и к тем организациям, которые до сих пор не выполнили классификацию своих объектов КИИ и не определили их значимость в соответствии с требованиями законодательства.

RSS: Новости на портале Anti-Malware.ru