Обнаружен способ переноса зловредного кода в PNG-изображениях

Обнаружен способ переноса зловредного кода в PNG-изображениях

Эксперт «Лаборатории Касперского» сообщил об обнаружении достаточно интересного способа переноса и активации вредоносного программного с использованием PNG-файла в качестве контейнера. При открытии этого файла появляется изображение, которое призывает пользователя открыть файл в MS Paintе и пересохранить его в формате HTA. Такое действие является подозрительным, поскольку формат HTA отличается от HTML тем, что он работает в контексте отдельного приложения.

Исходный файл картинки упакован алгоритмом deflate, в результате распаковки был получено неупакованное BMP-изображение. Однако кроме изображения в этом файле сразу за BMP-заголовком располагается скрипт, написанный на JavaScript. Таким образом, пересохранив файл в HTA и открыв его, пользователь фактически запустит этот скрипт.

Сам скрипт обладает крайне любопытным функционалом. Вначале он прописывается в автозагрузку, а затем обращается к разделу "random" популярного портала 4chan.org, выдёргивая из тем произвольные фразы. Далее с помощью встроенного EXE-файла происходит генерация новой картинки, в которой, помимо предложения о пересохранении в HTA, используются взятые с 4chan.org слова. Самым последним этапом является публикация полученного изображения в ту же самую ветку форума, из которой извлекались случайные слова.

В этом скрипте используется оригинальный способ для обхода CAPTCHA. Он базируется на использовании популярных английский слов и сервиса RECAPTCHA от Google. По сути, никакой истинно вредоносной нагрузки для пользователя этот зловред не несёт, но сам факт распространения и внесения изменений в систему не является легальным. Очень интересным оказался механизм переноса скрипта в запакованной PNG-картинке. Совершенно непонятно, какую цель преследовали разработчики данной поделки. Возможно, им хотелось продемонстрировать возможный способ скрытого переноса вредоносного кода.

Источник

Дуров: блокировки не помогают России, а отбрасывают её на десятилетия назад

Павел Дуров вновь жёстко высказался о российской цифровой политике. Основатель Telegram заявил, что блокировки интернет-сервисов и ограничения доступа к зарубежным платформам не приблизили страну к цифровому суверенитету, а наоборот — отдалили от него.

По мнению Дурова, одной из главных проблем стала утечка кадров.

«Специалисты, которые могли бы создать в России операционную систему для смартфонов, в условиях сломанного интернета массово покидают страну», — написал он.

Предприниматель считает, что без собственной мобильной операционной системы говорить о настоящем технологическом суверенитете сложно. По его словам, пока смартфоны работают на iOS и Android, любые приложения — независимо от того, российские они или зарубежные — остаются зависимыми от американских платформ.

Дуров утверждает, что через операционные системы, магазины приложений и потенциальные бэкдоры сохраняются риски цензуры и контроля со стороны США.

Отдельно основатель Telegram раскритиковал курс на замену иностранных сервисов российскими аналогами без создания собственной базовой инфраструктуры.

«Замена "иностранных" приложений на "национальные" при сохранении американских ОС — смена упаковки без смены сути», — заявил он.

При этом Дуров использовал максимально резкие формулировки, назвав такой подход «потёмкинскими деревнями с привкусом коррупции».

Самым жёстким оказался финал его заявления. По мнению предпринимателя, чиновники, которые под лозунгами цифрового суверенитета ограничивают работу интернета и зарубежных сервисов, фактически добиваются обратного эффекта.

«Российский чиновник, который сломал интернет и отбросил страну на десятилетия назад под предлогом цифрового суверенитета, заслуживает медаль национальной безопасности — от США», — написал Дуров.

Заявление прозвучало на фоне продолжающихся дискуссий о развитии отечественных цифровых платформ, мобильных экосистем и новых ограничениях в российском сегменте интернета.

RSS: Новости на портале Anti-Malware.ru