Trend Micro: Вымогатель Cerber использует методы обхода песочниц

Trend Micro: Вымогатель Cerber использует методы обхода песочниц

Trend Micro: Вымогатель Cerber использует методы обхода песочниц

По наблюдения экспертов, вымогатель Cerber использует новые методы, позволяющие избежать обнаружения. Также недавно было замечено, что Cerber начал распространяться в паре с кликфрод-трояном Kovter.

Впервые Cerber был обнаружен в марте прошлого года и стал одним из самых распространенных вымогателей. В течение прошлого года вредоносная программа получила множество улучшений и значительно расширила каналы своего распространения (через спам и наборы эксплоитов).

В августе прошлого года исследователи Invincea обнаружили, что Cerber распространялся Betabot, банковским трояном. Теперь же эксперты Cyren утверждают, что Cerber распространяется вместе с Kovter.

Для распространения эти два вредоноса используют спам-письма, содержащие загрузчик JS в .ZIP-архиве. При запуске JS-файл устанавливает Cerber и Kovter. В то время как вымогатель шифрует файлы пользователя и отображает требования для выкупа, Kovter никак не проявляет своего присутствия в системе.

Исследователи уверены, что в этой связке зловредов используются механизмы для обхода песочниц. Например, эксперты Trend Micro, проанализировав новый вредоносный загрузчик, сделали вывод, что он может обойти не только традиционные механизмы безопасности, но и обучающиеся системы.

Во вредоносной кампании, наблюдаемой Trend Micro, использовалась ссылка на самораспаковывающийся архив, загруженный в учетную запись Dropbox, контролируемую злоумышленниками, архив содержит три файла: script Visual Basic, DLL-файл и двоичный файл, который похож на файл конфигурации.

Загрузчик проверяет, запущен ли он на виртуальной машине или в песочнице, если он находит малейшие признаки такого поведения, он завершает процесс.

«Новый механизм упаковки и загрузки, используемый Cerber, может создать проблемы поведенческим анализаторам. Изучая метод упаковки Cerber, мы сделали вывод, что он разработан, чтобы избежать обнаружения» - объясняет Trend Micro.

Уязвимость в iPhone позволяет украсть до $10 000 через NFC

На YouTube-канале Veritasium вышло видео о редкой, но любопытной уязвимости в iPhone. Речь идёт о сценарии, при котором злоумышленник теоретически может провести NFC-платёж даже с заблокированного смартфона и списать до $10 000. Рядовым пользователям вряд ли стоит переживать, так как на практике для атаки нужен слишком уж специфический набор условий.

Саму проблему ещё в 2021 году обнаружили специалисты Иоана Буряну и Том Чотия.

Они показали, что iPhone можно обмануть и заставить принять фальшивый POS за настоящий терминал общественного транспорта. Это связано с функцией Express Transit, которая позволяет оплачивать проезд без разблокировки устройства.

Как объясняется в видео Veritasium, исследователи нашли способ обойти ещё несколько защитных механизмов Apple, чтобы в итоге инициировать перевод средств. В демонстрации речь идёт о сумме до $10 000.

Впрочем, у атаки есть серьёзные ограничения. Во-первых, она работает только в том случае, если в качестве карты для Express Transit на iPhone выбрана Visa. На Mastercard и другие платёжные системы этот сценарий не распространяется. Во-вторых, сама эксплуатация требует очень специфических условий и, по сути, лабораторной точности.

Apple сообщила Veritasium, что проблема связана с особенностями со стороны Visa. В Visa, в свою очередь, заявили, что держатели карт защищены политикой нулевой ответственности, так что в случае успешной атаки возможный ущерб должен быть компенсирован.

При этом компания подчеркнула, что подобный сценарий «крайне маловероятен» в реальной жизни, даже если в контролируемой среде он реально сработал.

RSS: Новости на портале Anti-Malware.ru