Кибершпионская группа Strider нацелена на Россию, Китай и Европу

Кибершпионская группа Strider нацелена на Россию, Китай и Европу

Кибершпионская группа Strider нацелена на Россию, Китай и Европу

Специалисты Symantec обнаружили хитрую кибершпионскую группу, которой удавалось долгое время оставаться в тени. Целью этой группы были организации, находящиеся в России, Китае и ряде стран Европы.

Группа, известная под названием Strider действует приблизительно с 2011 года. Symantec проанализировала один из инструментов этой группы - Remsec, после того, как клиент представил образец, обнаруженный его антивирусным средством из-за подозрительного поведения.

По мнению исследователей, Remsec является вредоносной программой, в первую очередь предназначенной для шпионажа. Remsec может отслеживать и логировать нажатия клавиш, красть файлы с компьютера , в общем, выступать в качестве бэкдора (backdoor).

«Remsec содержит ряд функций, помогающих ему избежать обнаружения. Некоторые из его компонентов в виде двоичных больших объектов сложнее обнаружить с помощью традиционных антивирусных средств» - объясняют исследователи Symantec – «В дополнение к этому, большая часть функционала вредоноса развернут в сети, то есть он находится только в памяти компьютера и никогда не хранится на диске. Это также затрудняет обнаружение и указывает на то, что группа Strider очень подготовлена и компетентна технически».

Symantec обнаружила в общей сложности 36 заражений в 7 организациях в четырех странах. В России, Китае, Бельгии и Швеции.

Вредный функционал обеспечивается связкой модулей, каждый из которых отвечает за конкретную задачу. Например, Remsec выдает себя за программный интерфейс между приложениями и провайдерами безопасности. Вредоносная программа также включает в себя три различных модуля бэкдора (базовый, продвинутый и HTTP).

Интересно отметить, что модули загрузчика и кейлоггера написаны на языке программирования Lua. Исследователи отметили, что это похоже на Flame, весьма сложное кибер-оружие, приравниваемое к Stuxnet и Duqu. Анализ модуля кейлоггера также показал, что его код содержит отсылки к Саурону (Sauron), главному антагонисту Властелина колец.

Symantec также отметили, что одна из жертв Strider была ранее заражена еще одним сожным трояном Regin, который использовался в кибер-шпионских операциях, по крайней мере, с 2008 года. Стоит отметить, что оба трояна Regin и Flame ассоциировались с определенными государствами, в том числе, с Британией, Америкой и Израилем.

Symantec считает, что Strider может также спонсироваться каким-либо государством, этот вывод основан на возможностях, сложности вредоноса и характере его целей.

Чтобы помочь организациям обнаружить присутствие угрозы на их системах, компания опубликовала небольшой документ.

Windows 11 обвинили в тайном запуске ИИ, но счётчик показал ноль запросов

В соцсетях разошёлся скриншот раздела Windows 11 «Генерация текста и изображений». Пользователи увидели там «Блокнот», «Фотографии», Outlook и другие приложения, после чего решили: система тайно запускает ИИ в фоне, забивает оперативную память и портит производительность в играх.

Особенно предприимчивые авторы сразу предложили платные услуги оптимизации Windows.

Правда, доказательство страшной фоновой активности оказалось слегка корявым: на тех же скриншотах в журнале отображается ровно ноль запросов к ИИ.

На самом деле раздел показывает приложения, которым разрешено обращаться к локальным генеративным моделям Windows. Наличие программы в списке не означает, что она прямо сейчас что-либо генерирует. Там же можно посмотреть недавнюю активность и отдельно запретить доступ каждому приложению.

На компьютерах Copilot+ локальные модели преимущественно работают на NPU — специализированном ускорителе с производительностью не менее 40 TOPS. Некоторые возможности также поддерживают видеокарты Nvidia и AMD.


Однако само включение переключателя не запускает модель и не начинает внезапно пожирать RAM. Тест Windows Latest на компьютере без NPU не показал изменений в потреблении памяти.

Microsoft всё же сама помогла панике разгореться. Настройка включена по умолчанию, название звучит так, будто Windows круглосуточно сочиняет тексты, а важный журнал активности свёрнут внизу страницы. При желании функцию можно отключить в разделе «Параметры» → «Конфиденциальность и безопасность» → «Генерация текста и изображений».

В итоге доказательств, что скрытый ИИ крадёт FPS, нет. Зато нашлись продавцы оптимизации, готовые за деньги отключить ноль запросов и торжественно вернуть компьютеру ничего не потерянную производительность.

RSS: Новости на портале Anti-Malware.ru