Хакеры используют бэкдор DoublePulsar в реальных атаках

Хакеры используют бэкдор DoublePulsar в реальных атаках

Хакеры используют бэкдор DoublePulsar в реальных атаках

Инструмент, предположительно связанный с группой хакеров Equation Group, был представлен публике примерно неделю назад. Теперь же исследователи отмечают его появление в реальных атаках.

Получивший название DoublePulsar, бэкдор был выпущен группой хакеров Shadow Brokers в пятницу перед Пасхой, представлял собой защищенный паролем архив, содержащий набор хакерских инструментов и эксплойтов. На прошлой неделе Microsoft заявила, что эти эксплойты не затрагивают современные системы.

Этот сложный многокомпонентный SMB-бэкдор может скрываться в системе и избегать обнаружения встроенных средств защиты. Злоумышленник может заразить систему и вернуться к ней через заданный промежуток времени для выполнения вредоносных действий.

Как отмечают эксперты, DoublePulsar хорошо скрывается в системе и работает в режиме ядра, этот бэкдор устанавливается многими эксплоитами. Вредонос может использоваться для вставки произвольных DLL в пользовательские процессы.

После углубленного анализа, исследователи Countercept обнаружили, что вредоносная программа будет перебирать процессы, пока не найдет подходящий для инъекции DLL и выполнения кода.

Эксперты также постарались найти какой-либо способ обнаружения DoublePulsar в системе. В результате этого ими был выпущен соответствующий скрипт.

«Бэкдор повторно использует команду ping, этот факт можно использовать для того, чтобы определить, заражена система или нет» - объясняют исследователи.

РЖД переводит сервисы на новые сертификаты: что делать пассажирам

РЖД начала переводить сайт, приложение «РЖД Пассажирам», PWA-версию и другие электронные сервисы на российские сертификаты безопасности. Из-за этого части пользователей потребуется установить корневые сертификаты Минцифры или перейти на браузер, который уже умеет им доверять.

В российских браузерах сервисы продолжат открываться без дополнительной настройки, как на компьютерах, так и на мобильных устройствах.

Пользователям других браузеров РЖД рекомендует скачать сертификаты с официальной страницы «Госуслуг». Учётная запись для этого не нужна, установка бесплатна.

С Android всё спокойно. Актуальная версия приложения «РЖД Пассажирам» продолжит работать без дополнительных сертификатов. Пользователям советуют лишь проверить наличие обновлений.

Владельцам iPhone повезло меньше: для работы приложения на iOS понадобится установить корневые сертификаты Минцифры вручную. Информация о переходе также опубликована на сайте РЖД.

Корневой сертификат сообщает устройству, каким центрам сертификации можно доверять. Поэтому скачивать такой файл из телеграм-канала, письма от поддержки или с первого сайта в поиске категорически нельзя. Установка поддельного сертификата способна помочь злоумышленникам перехватывать трафик и маскировать фишинговые страницы.

Безопасный вариант — использовать только прямой адрес gosuslugi.ru/crt, самостоятельно набрав его в браузере. Если при открытии сайта РЖД внезапно предлагают скачать сертификат с другого домена, перед вами, вероятнее всего мошенник.

RSS: Новости на портале Anti-Malware.ru