Троян Kovter получил новый функционал и теперь маскируется под Chrome

Троян Kovter получил новый функционал и теперь маскируется под Chrome

За последние недели троян Kovter получил новый механизм укоренения на зараженном компьютере и начал маскироваться под обновления для Chrome, предупреждают исследователи в области безопасности Microsoft.

Киберпреступники постоянно обновляют свои вредоносные программы, чтобы повышать их эффективность, и авторы Kovter преуспели в этом отношении. Так, за последние несколько месяцев они добавили своему детищу функционал шифровальщика, а затем стали маскировать его под обновление Firefox.

Теперь исследователи Microsoft Malware Protection Center (MMPC) утверждают, что авторы трояна добавили ему новый функционал, что делает его обнаружение и нейтрализацию гораздо более сложной задачей для антивирусов.

Kovter, получивший известность как бестелесный троян, теперь генерирует и регистрирует при установке новое случайное расширение файлов. Для этого, вредоносная программа устанавливает определенные ключи реестра, позволяющие вредоносному коду запускаться каждый раз, когда открыт файл с этим расширением.

«Чтобы запуститься на зараженной системе, Kovter нужно, чтобы был открыт файл со специфическим расширением. Если это произошло, запускается вредоносный код» - объясняет эксперт MMPC Duc Nguyen.

Kovter также использует mshta, программу Microsoft для запуска HTML файлов (.hta файлы), для исполнения вредоносного JavaScript. Для того, чтобы вредоносный код постоянно запускался, Kovter создает в разных местах серию мусорных файлов с его специфическим расширением. Учитывая, что вредоносный код содержится в реестре, содержание этих мусорных файлов не имеет значения.

В завершении процесса установки вредоносная программа реализует механизм автоматического запуска, который будет открывать эти файлы. Для этого используется как ярлык, помещающийся в папку автозагрузки Windows, так и .bat-файл, который троян копирует в случайно сгенерированную папку и устанавливает ключ реестра для его запуска.

«Несмотря на то, что Kovter технически не полностью бестелесный, большинство вредоносного кода по-прежнему проводится только в реестре. Чтобы полностью удалить Kovter с зараженного компьютера, антивирусу необходимо удалить все файлы, созданные трояном, а также внести изменения в системный реестр» - объясняет исследователь MMPC.

Другие изменения, произошедшие с этим трояном за последние пару месяцев включают в себя новый механизм маскировки – теперь троян пытается выдать себя за обновление браузера Chrome. Напомним, что раньше Kovter маскировался как обновление Adobe Flash или Firefox. Более того, вредоносная программа теперь использует ряд новых цифровых сертификатов.

Каждый раз, когда злоумышленники распространяют образцы, подписанные новым сертификатом, наблюдается всплеск успешных заражений. По словам Microsoft, последние обновлений трояна были сделаны около 21 мая, 14 июня и в первую неделю июля.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Дедлайн на импортозамещение близок, субъекты КИИ удвоили расходы на ИБ

По данным «Кода Безопасности», в I квартале 2024 года объемы инвестиций в кибербезопасность критически важных объектов РФ (КИИ) увеличились на 92%. Рост активности эксперты объясняют стремлением соблюсти требования по переходу на отечественные решения.

Сроки импортозамещения ИБ- и ИТ-продуктов для КИИ определены указами Президента РФ № 166 от 30.03.2022 и № 250 от 01.05.2022. Все работы на этом направлении должны быть завершены к 1 января 2025 года, однако а прошлом году возникли опасения, что далеко не все субъекты КИИ успеют перейти на российские разработки до дедлайна.

«За предыдущие два года компании проанализировали доступные решения на российском рынке и провели пилотные проекты, теперь начинается закупка выбранных продуктов, — комментирует результаты исследования Федор Дбар, коммерческий директор «Кода безопасности». — Большинство компаний решили активно внедрять отечественные средства информационной безопасности до конца первой половины 2024 года. Часть компаний активизируются лишь во втором полугодии. Во многом это связано с тем, что импортозамещение они начали позже остальных».

Большие прочих российскими СЗИ интересуются владельцы и операторы ГИС, на их долю, по оценке экспертов, приходится около половины закупок. В разделении по вертикалям по объему инвестиций лидируют ИТ и телеком, госсектор и ВПК, а также научно-технические организации. Ожидается, что к концу года этот список пополнят финансовые институты.

Чаще всего субъекты КИИ приобретают средства сетевой безопасности, что объяснимо в условиях цифровизации экономики и роста числа кибератак. В объемах закупок преобладают NGFW, межсетевые экраны с функциями VPN и комплексы доверенной загрузки для защиты конечных точек.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru