Вымогатель Cerber стал полиморфным и меняется каждые 15 секунд

Вымогатель Cerber стал полиморфным и меняется каждые 15 секунд

Вымогатель Cerber стал полиморфным и меняется каждые 15 секунд

Исследователи американской компании Invincea сообщают, что один из топовых криптовымогателей, Cerber, теперь использует технику известную как malware factory («фабрика малвари»). Чтобы избежать обнаружения антивирусным ПО на клиентской стороне, Cerber каждые 15 секунд создает новую версию себя.

В ходе изучения последних версий Cerber, специалисты Invincea хотели воссоздать всю цепочку заражения, однако во время анализа обнаружилось кое-что необычное. Аналитики заметили, что теперь пейлоад Cerber распространяется с разными хешами.

В ходе воссоздания всей цепочки заражения, исследователи сначала получили два разных хеша. Затем они повторили попытку и получили третий хеш, а потом и четвертый. Стало ясно, что никакой ошибки нет, и хеши изменяются намерено на управляющем сервере хакеров. Дальнейшее изучение показало, что C&C-сервер генерирует бинарники с новым хешем раз в 15 секунд, сообщает xakep.ru.

 

cerber-ransomware
 

Такое поведение является одним из ярчайших признаков использования техники malware factory, — в пейлоады малвари автоматически вносятся незначительные изменения, исключительно с целью генерации файлов с разным хешем. Исследователи не сумели установить, генерируются пейлоады локально, прямо на сервере, или же генерация происходит где-то еще, а на сервер пейлоады просто подгружает соответственный скрипт.

Так как антивирусные решения в наши дни часто «опознают» угрозы именно при помощи хешей, проверяя их по базе сигнатур, данная техника позволяет Cerber избегать радаров некоторых защитных программ.

Кроме того, аналитики Invincea теперь полагают, что Cerber был создан вовсе не в феврале-марте 2016 года, какпредполагалось ранее. Исследователи более тщательно изучили пейлоады вредоноса и обнаружили сходство с подозрительным файлом, которые впервые был замечен в составе эксплоит кита Neutrino еще в сентябре 2015 года.

38% крупных компаний делают свой ИИ, но защищать его умеют единицы

Российский бизнес всё активнее развивает собственные ИИ-сервисы, однако с их безопасностью дела обстоят заметно хуже. К такому выводу пришли эксперты К2 Кибербезопасность и «Лаборатории Касперского», опросившие специалистов более чем из 200 крупных компаний из сфер ИТ, финансов, телекоммуникаций, торговли, строительства и фармацевтики.

Исследование показало, что 38% крупных организаций уже имеют собственные команды, разрабатывающие ИИ-решения для внутренних процессов.

При этом в 75% случаев такие проекты полностью или частично не соответствуют практикам MLSecOps — подходу, который отвечает за безопасность систем искусственного интеллекта на всех этапах их жизненного цикла.

В целом компании не делают ставку на какой-то один инструмент. Более половины респондентов (59%) одновременно используют несколько типов ИИ-сервисов: отечественные и зарубежные решения, собственные разработки и продукты, созданные на заказ.

Наиболее востребованными остаются российские ИИ-сервисы — их используют 75% компаний. Зарубежные решения применяют 60% участников исследования. Такой расклад аналитики связывают с требованиями законодательства и политикой импортозамещения.

Однако внедрять ИИ бизнес научился быстрее, чем обеспечивать его безопасность. По данным исследования, лишь 18% компаний могут говорить о наличии управляемых процессов защиты собственных ИИ-разработок. Зрелые практики MLSecOps внедрены всего у 7% организаций.

Особенно тревожно выглядит другая цифра: в 60% случаев безопасность ИИ-проектов обеспечивают исключительно разработчики, без участия специалистов по информационной безопасности. Это увеличивает риск ошибок, утечек данных и появления новых уязвимостей.

Эксперты отмечают, что рынок MLSecOps пока только формируется, а многие компании ещё не понимают, как правильно защищать собственные ИИ-системы. При этом искусственный интеллект всё чаще становится частью критически важных бизнес-процессов, а значит цена ошибок будет только расти.

RSS: Новости на портале Anti-Malware.ru