Outpost AV Service появился ВКонтакте

Outpost AV Service появился ВКонтакте

Эксперты в сетевой безопасности из компании Agnitum и оператор цифрового контента ENAZA объявляют о начале продаж по подписке антивирусных решений Outpost. Этим шагом Agnitum в России расширяет возможности пользоваться помесячной подпиской на Outpost без привязки к конкретному провайдеру, в том числе в социальной сети ВКонтакте.



Пользователи на основе абонентской платы могут выбрать один из 2 продуктов компании Agnitum: антивирус Outpost Antivirus Pro за 49 руб./мес. и комплексную защиту от всех угроз в сети Outpost Security Suite Pro за 75 руб./мес. Подписка ВКонтакте можно приобрести за реальные деньги без каких-либо переплат.

Также Outpost по подписке доступен пользователям одного из крупнейших региональных операторов «ЭР-Телеком Холдинг» и казанского провайдера ОАО ТРК ТВТ. На стадии запуска ещё 3 крупных проекта. Таким образом, к осени Outpost по подписке будет доступен более чем 2 000 000 потенциальных пользователей.

«Интерес к продуктам компании Agnitum среди пользователей Интернета очень высок, в том числе наши пользователи часто спрашивают, когда появятся антивирусные решения Agnitum. Мы уверены, что подписка на продукты Outpost привлечет к нашим магазинам и компании Agnitum ещё больше новых постоянных покупателей», – говорит руководитель службы работы с правообладателями ENAZA, Вадим Андреев.

«Цифровая дистрибуция только начинает развиваться и из всего контента, который продают дистрибуторы или операторы, только 5-7% продуктов каталога генерируют доход. Остальные это просто ассортимент, лежащий мертвым грузом. Успех дистрибутора как раз в том, чтобы выявлять востребованные продукты и концентрироваться на них. Антивирусы это самый востребованный и приносящий доход класс продуктов. Важно отметить, что на сегодняшний день мы работаем в операционном плюсе. Все наши проекты не инвестиционные в первую очередь за счет того, что мы, в отличие от других участников рынка, не приобретаем права на дорогой видео контент с большими минимальными гарантиями – подобные проекты еще ни разу не окупили себя в России. Бизнес должен быть эффективным, а не имиджевым», – говорит Генеральный директор ENAZA, Гурьев Егор.

Хитрый троян-майнер прыгает через воздушный зазор с драйвером в кармане

Эксперты Trellix выявили новую, скрытную криптоджекинг-кампанию. Анализ показал, что атакующий Windows-машины зловред умеет самостоятельно распространяться через съемные носители, притом даже в физически изолированных средах.

Для обхода традиционной защиты режима пользователя и оптимизации ресурсов жертвы для майнинга применяется техника BYOVD: троян устанавливает в систему уязвимый драйвер ядра.

Цепочку заражения запускает хорошо известная приманка в виде кряка премиум-софта. В инсталляторе для Windows сокрыт дроппер, развертывающий целевого зловреда — тулкит Explorer.exe (результат VirusTotal на 19 февраля — 37/72).

Он работает, как конечный автомат, поведение которого определяют параметры командной строки, и умеет выполнять функции установщика, сторожа, менеджера полезной нагрузки, гасителя процессов.

Все необходимые инструменты Explorer.exe содержатся во встроенном архиве. Зловред распаковывает их в папку локального пользователя с атрибутами hidden или system, выдавая за известные приложения.

Так, за фейковым Microsoft Compatbility Telemetry.exe скрывается загрузчик криптомайнера, за kernel32 .dll — XMRig, за explorer .exe — убийца одноименного фантомного процесса.

 

Особый интерес у исследователей вызвали многочисленные сторожевые процессы (edge.exe,wps.exe, ksomisc.exe), запускаемые в произвольном порядке с помощью кастомного генератора случайных чисел. Это клоны контроллера (Explorer.exe), которые помогают ему и друг другу быстро восстановиться в случае сбоя или неожиданного завершения.

Пришлый WinRing0x64.sys версии 1.2.0 уязвим к эксплойту CVE202014979. Он устанавливается и запускается в системе как служба режима ядра.

Характерной особенностью нового трояна является его способность распространяться через флешки и внешние диски. Специальный модуль отслеживает нотификации WM_DEVICECHANGE и события DBT_DEVICEARRIVAL и при подключении устройства копирует на него Explorer.exe, создавая скрытую папку и маскировочный LNK-файл, чтобы спровоцировать запуск на другом компьютере.

В коде вредоноса найдены артефакты, свидетельствующие о том, что его автор — поклонник аниме. Так, рабочие режимы обозначены 002 Re:0 (запуск основных задач), 016 (проверка и поддержка работоспособности криптомайнера), barusu (завершение процессов, удаление файлов).

Обнаружена также мина с часовым механизмом: троян сверяет системную дату с вшитым дедлайном — 23 декабря 2025 года, и при превышении сворачивает свою активность. Возможно, новое оружие пока тестируется и совершенствуется; в пользу этой гипотезы говорит также единственный найденный в декабре активный майнер.

RSS: Новости на портале Anti-Malware.ru