Технологии «Лаборатории Касперского» интегрируются в ведущие решения Juniper Networks

Технологии «Лаборатории Касперского» интегрируются в ведущие решения Juniper Networks

«Лаборатория Касперского» расширяет рамки партнерства с поставщиком высокопроизводительного сетевого оборудования Juniper Networks. Передовые антивирусные технологии «Лаборатории Касперского» интегрированы в ведущие продукты компании Juniper - Juniper Networks SRX Series Services Gateways and J Series Services Routers.

Антивирусный фильтр является необходимым компонентом систем, обеспечивающих безопасность сетевых устройств. В качестве антивирусной составляющей своей системы защиты сетевых ресурсов компания Juniper Networks выбрала решение «Лаборатории Касперского». При выборе учитывались такие факторы, как огромный опыт и репутация «Лаборатории Касперского» в качестве лидера в области лицензирования антивирусных технологий, высокий уровень предоставляемого сервиса, надёжность защиты и удобство интеграции.

Интегрированные в продукты Juniper технологии «Лаборатории Касперского» обеспечивают непревзойденный уровень защиты на уровне сетевого шлюза. Они защищают от всех типов вредоносного ПО, в том числе от вирусов, троянских программ, червей и руткитов. Встроенное решение проверяет файлы различных форматов, включая самые потенциально опасные – вложения электронных писем, загрузки с FTP-серверов и веб-страницы.

Технологии «Лаборатории Касперского» доступны пользователям продуктов Juniper Networks в двух вариантах – как часть системы унифицированной защиты от угроз (Unified Threat Management, UTM) и отдельно. Антивирус представлен в двух версиях – Full AV (полноценный антивирусный движок), а также Juniper Express AV (быстрый антивирус с технологией потокового сканирования SafeStream, обеспечивающий менее глубокий уровень фильтрации, оптимально подходящий для высокоскоростных сетевых устройств).

«Наше сотрудничество с «Лабораторией Касперского» началось в 2004 году, и мы очень рады, что теперь ее передовые антивирусные технологии интегрированы в ведущие продукты компании Juniper - Juniper Networks SRX Series Services Gateways и J Series Services Routers. А наши покупатели получили еще более комплексное решение от всех видов вредоносных программ», - сказала Санья Калра (Sanjay Kalra), ответственный директор департамента решений для филиальных сетей компании Juniper Networks, Inc.

«Продолжающееся активное распространение вредоносных программ требует от руководителей предприятий принятия самых серьезных мер по обеспечению высочайшего уровня защиты всех компьютеров, входящих в корпоративную сеть. Интеграция удостоенных наград передовых технологий «Лаборатории Касперского» в продукты Juniper SRX Series Services Gatewaysand и J Series Services Routers позволит обеспечить еще более глубокую и надежную защиту корпоративных клиентов», - отметил Петр Меркулов, директор департамента лицензирования технологий «Лаборатории Касперского».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

WhatsApp-червь помогает злоумышленникам доставлять банковский троян

Исследователи рассказали о новой кампании, в ходе которой злоумышленники совмещают социальную инженерию и угон учёток WhatsApp (принадлежит Meta, признанной экстремистской и запрещённой в России) для распространения банковского трояна Eternidade Stealer. Кампания задействует продуманную цепочку заражения, включающую Python-скрипты, AutoIt и старый добрый Delphi.

По данным Trustwave SpiderLabs, троян использует IMAP для динамического получения адресов управляющих серверов (C2). Это позволяет операторам быстро менять инфраструктуру и оставаться незамеченными.

В основе заражения — червь для WhatsApp. Сейчас злоумышленники перешли с PowerShell на Python: скрипт перехватывает доступ к WhatsApp Web и рассылает вредоносные вложения от имени скомпрометированного аккаунта. Аналогичный подход недавно использовала другая кампания — Water Saci.

Eternidade Stealer — часть более широкого тренда: атакующие уже много лет предпочитают трояны на Delphi, что объясняют как техническими причинами, так и популярностью этого языка в прошлом среди местных разработчиков.

Стартовая точка атаки — обфусцированный VBS-скрипт с комментариями на португальском. Запустившись, он вызывает BAT-файл, который разветвляет заражение на два направления:

  1. Python-скрипт, распространяющий вредонос через WhatsApp Web в режиме «червя». Он получает список контактов жертвы, фильтрует группы и бизнес-аккаунты, отправляет данные на удалённый сервер и рассылает каждому из контактов вредоносное вложение с подставленным приветствием и именем получателя.
  2. MSI-установщик, который запускает цепочку с AutoIt-скриптом и доставляет основной троян Eternidade Stealer.

 

MSI-поток проверяет язык системы — если это не португальский, вредоносная программа завершает работу. Затем она ищет установленные защитные решения, собирает информацию о системе и внедряет основной модуль в процесс svchost.exe через process hollowing (создание нового экземпляра запущенного процесса в состоянии ожидания и замена легитимного кода в памяти вредоносным).

Eternidade действует классический банковский троян: отслеживает окна и процессы, связанные с онлайн-банкингом, платёжными системами и криптокошельками. В списке целей — Bradesco, BTG Pactual, MercadoPago, Binance, Coinbase, MetaMask, Trust Wallet и другие популярные сервисы.

Для связи с операторами троян использует необычный приём: данные о C2 он получает через почтовый ящик на terra.com.br, повторяя технику Water Saci. Если доступ к почте недоступен, задействуется резервный сервер.

После соединения с C2 модуль ждёт команд. Среди них — сбор информации о системе, мониторинг активности пользователя, создание наложенных окон для кражи учётных данных, кейлоггинг и кража файлов.

Анализ инфраструктуры показал, что операторы используют две панели управления: одну для перенаправления трафика, другую — для доступа к заражённым машинам.

При этом действуют строгие геоограничения: большинство обращений блокируются, если они приходят не из Бразилии или Аргентины. Из 454 зафиксированных подключений лишь два попали в «разрешённый» сегмент.

Несмотря на то что сама кампания ориентирована на Бразилию, Telemetry Trustwave показывает, что следы вредоносной активности фиксируются по всему миру — от США до Германии и Нидерландов.

Исследователи отмечают: даже если вы не в Бразилии, стоит следить за подозрительной активностью в WhatsApp, неожиданными MSI-файлами и скриптами, запускаемыми на системе. Кампания активно развивается, а её операторы продолжают экспериментировать с техниками обхода защиты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru