Кибершпионы Winnti заразили российскую компанию зловредом 2006 года

Кибершпионы Winnti заразили российскую компанию зловредом 2006 года

Эксперты «Лаборатории Касперского», отслеживающие деятельность киберпреступной группировки Winnti, обнаружили активную угрозу, основным инструментом которой является установщик буткита образца 2006 года.

Угроза, названная HDRoot, представляет собой универсальную платформу, которая заражает компьютер жертвы и может быть использована для запуска других инструментов атаки в операционной системе. «Лаборатория Касперского» обнаружила следы заражения HDRoot в российской компании, которая и раньше становилась жертвой атак Winnti.

Группировка Winnti специализируется на проведении кампаний кибершпионажа против производителей ПО, особенно в области компьютерных онлайн-игр. Недавно было обнаружено, что спектр ее мишеней стал шире и теперь включает в себя фармацевтические и телекоммуникационные компании.

HDRoot был обнаружен, когда эксперты «Лаборатории Касперского» обратили внимание на подозрительный образец вредоносного ПО, обладающий рядом необычных характеристик. В частности, код был защищен от анализа с помощью программы VMProtect, подписанной известным скомпрометированным сертификатом, который принадлежит китайской компании Guangzhou YuanLuo Technology. Этот сертификат уже использовался группировкой Winnti для совершения атак. Кроме того, исполняемый файл был замаскирован под Microsoft Net Command net.exe, очевидно, чтобы снизить риск обнаружения вредоносной программы системными администраторами.

Эксперты «Лаборатории Касперского» обнаружили два типа бэкдоров, запускаемых с помощью платформы HDRoot, но их может быть и больше. Один из этих бэкдоров обходил целый ряд южнокорейских антивирусных средств. Это указывает на то, что группировка Winnti использовала его для запуска вредоносного ПО в целевых системах в Южной Корее. Судя по географии заражения, именно эта страна представляет наибольший интерес для атакующих. В число жертв также входят организации в Японии, Китае, Бангладеш и Индонезии, а также британская и российская компании.

«Одной из основных задач преступников при проведении любой целевой атаки — сохранить ее в тайне. Вот почему они редко используют сложное шифрование кода — это будет привлекать внимание. В данном случае группировка Winnti рискнула, так как нужно было спрятать строчки в теле программы, явно выдающие ее вредоносность. Возможно, злоумышленникам хорошо известно, насколько далеко в своем большинстве администраторы заходят в анализе подозрительных файлов, и знают, что именно нужно скрыть, а что жертвы могут проглядеть. Ведь организации не всегда своевременно внедряют необходимые политики безопасности. Системным администраторам приходится отслеживать очень многое, поэтому, если штат IT-специалистов в компании небольшой, шансы киберпреступников на то, что их деятельность останется незамеченной, особенно высоки», — комментирует Дмитрий Тараканов, ведущий антивирусный эксперт «Лаборатории Касперского».

Возможно, авторы вредоносной программы, созданной в 2006 году, стали впоследствии членами группировки Winnti, образовавшейся, как предполагают в «Лаборатории Касперского», в 2009 году. Этим можно было бы объяснить обращение к инструменту почти десятилетней давности. Но не исключено, что Winnti использовала ПО сторонних поставщиков. Возможно, эта утилита и программный код доступны на «черном» киберпреступном рынке.

Гознак хочет усилить защиту паспортов с помощью лазероактивных материалов

Гознак решил не ограничиваться выпуском банкнот, паспортов и защитных элементов. Компания работает над созданием новых лазероактивных материалов, которые в перспективе могут использоваться при производстве документов нового поколения и других защищенных изделий.

Об этом в интервью РИА Новости рассказал генеральный директор Гознака Аркадий Трачук.

По его словам, технология выросла из решений, которые уже применяются при выпуске биометрических паспортов. Сегодня информация на странице с персональными данными наносится не обычной печатью, а с помощью лазера. Луч активирует специальные материалы внутри защитной пленки, формируя необходимые данные и изображения.

Теперь специалисты Гознака пытаются пойти дальше.

«У нас сейчас идут эксперименты по созданию новых лазероактивных материалов», — сообщил Аркадий Трачук.

Компания задалась вопросом, можно ли использовать подобные технологии не только в документах, но и в композитных материалах. Первые испытания уже проведены, и результаты разработчиков обнадежили.

В Гознаке рассчитывают, что проект удастся довести до промышленного образца уже до конца текущего года.

Если технология подтвердит свою эффективность, в распоряжении производителей появится новый класс материалов с возможностью лазерной персонализации и дополнительной защитой от подделок. Одним из перспективных направлений применения могут стать современные ID-карты и другие документы с повышенными требованиями к безопасности.

Подробности о составе новых материалов и принципах их работы пока не раскрываются. Однако сам факт того, что Гознак экспериментирует с лазероактивными композитами, показывает: борьба с подделками постепенно выходит за пределы привычной полиграфии и всё больше смещается в область высоких технологий и материаловедения.

RSS: Новости на портале Anti-Malware.ru