Новый вариант Emotet использует Windows API и методы антианализа

Новый вариант Emotet использует Windows API и методы антианализа

Новый вариант Emotet использует Windows API и методы антианализа

На днях эксперты Trend Micro обнаружили и проанализировали новый вариант банковского вредоноса Emotet, который теперь детектируется как TSPY_EMOTET.SMD10. Эта версия Emotet отличается наличием новых подпрограмм, позволяющих избежать анализа вредоноса в песочнице.

Основываясь на выводах экспертов, теперь вредонос вместо RunPE использует CreateTimerQueueTimer. CreateTimerQueueTimer — это Windows API, который создает очередь для таймеров.

«Это не первый вредонос на нашей памяти, использующий CreateTimerQueueTimer. Например, банковский троян Hancitor, который распространял также PONY и VAWTRAK, тоже использовал эту технику», — утверждают специалисты.

«Что для нас стало сюрпризом, так это методы антианализа Emotet, они включают в себя проверку, когда сканер отслеживает действия. А CreateTimerQueueTimer помогает Emotet выполнять задание каждые 0x3E8 миллисекунд», — продолжают исследователи.

Также Emotet отметился умением определять, работает ли он в песочнице. Если он детектирует песочницу, то выполнять вредоносные действия не будет.

Стоит также отметить, что если исполняемый файл Emotet не имеет на компьютере привилегий администратора, то он будет пробовать запуститься через другой процесс.

Цепочка заражения этим вредоносом начинается с фишингового письма. В электронном письме содержится вредоносный URL-адрес, по которому скачивается файл документа, содержащий вредоносный макрос.

Сам исполняемый файл зловреда извлекается по ссылке hxxp://bonn-medien[.]de/RfThRpWC/.

Напомним, что сегодня мы также писали о том, что один из сервисов McAfee заражал пользователей вредоносом Emotet.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Отмена НДС для реестрового софта в России останется в силе

Российские власти готовы отказаться от возврата НДС на продукты, включенные в реестр отечественно программного обеспечения, ввиду высокой значимости ИТ для технологической независимости страны и цифровой трансформации экономики.

Если откат состоится, пункт об отмене льгот по НДС для вендоров софта с 1 января 2026 года будет изъят из пакета поправок к Налоговому кодексу, уже принятых в первом чтении Госдумой.

Освобождение реализуемого реестрового софта от НДС действует с России с 2021 года. В сохранении этой льготы заинтересованы все представители отрасли: в противном случае налоговая нагрузка на ИТ-компании может возрасти в 5-7 раз.

Как выяснил «Ъ», ярым противником отмены действующей нормы является зампредседателя правительства РФ Дмитрий Григоренко. Он даже заручился поддержкой главы Минцифры Михаила Мишустина, который уже согласовал принципиальное решение с президентом.

В Минфине изъявили готовность еще поработать над вопросом об отмене льготы по НДС для вендоров отечественного софта. По всей видимости, их убедил аргумент о «системной значимости» ИТ.

По оценкам АНО «Цифровая экономика», доля ИТ в общем объеме ВВП по итогам 2024 года составила 6%. На каждый рубль господдержки отрасль возвращает в бюджет два.

Вместе с тем эксперты фиксируют снижение темпов роста российского ИТ-рынка. Введение НДС на сделки с реестровым софтом, скорее всего, приведет к повышению цен на такие продукты (по оценкам, до 35%) и породит еще один сдерживающий фактор для развития внутреннего рынка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru