В драйвере клавиатуры ноутбуков HP обнаружен кейлоггер

В драйвере клавиатуры ноутбуков HP обнаружен кейлоггер

В драйвере клавиатуры ноутбуков HP обнаружен кейлоггер

Исследователь обнаружил кейлоггер, находящийся в драйвере клавиатуры сотен ноутбуков HP. Следует отметить, что кейлоггер по умолчанию отключен, компания уже выпустила обновления прошивки для устранения потенциальной уязвимости.

Сообщается, что 475 моделей ноутбуков Hewlett-Packard содержат кейлоггер, находящийся в драйвере клавиатуры. Речь идет о драйвере Synaptics Touchpad (файл SynTP.sys), вредоносный функционал в котором обнаружил исследователь ZwClose.

«По умолчанию функции кейлоггера были отключены, но их легко можно было включить, установив значение реестра», — поясняет ZwClose, также известный под именем Майкл Минг (Michael Myng).

Иными словами, злоумышленник может обойти Контроль учетных записей пользователей (User Account Control, UAC) использовать вредоносный код для включения кейлоггера путем изменения значения реестра.

Исследователь приводит следующие ключи, отвечающие за активацию кейлоггера:

  • HKLM\Software\Synaptics\%ProductName%
  • HKLM\Software\Synaptics\%ProductName%\Default

Важно отметить, что если кейлоггер включен, нажатия клавиш будут регистрироваться локально. Компания HP заявила, что кейлоггер использовался для отладки и «случайно» был оставлен в дайвере.

Отметим, что ZwClose обнаружил кейлоггер во время экспериментов с контролем подсветки клавиатуры ноутбука HP. Он сообщил о найденном HP в ноябре.

Компания перечислила все затронутые продукты HP и выпустила обновления программного обеспечения для драйвера тачпада Synaptics.

Лишь следующие затронутые модели пока не получили обновлений:

  • HP Envy m6-nXXX
  • HP Envy 15-qXXX
  • HP Envy TouchSmart 15-qXXX
  • HP Stream x360 11 Convertible
  • HP x360 11 Convertible

Компания уверяет, что скоро патчи будут доступны и для этих моделей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Librarian Likho атакует российские компании ИИ-вредоносом

«Лаборатория Касперского» сообщила о новой волне целевых кибератак группы Librarian Likho (ранее известной как Librarian Ghouls). Под удар попали российские компании из авиационной и радиопромышленной отраслей. По данным экспертов, злоумышленники впервые применили вредонос собственной разработки, созданный с помощью ИИ.

Группа Librarian Likho действует против организаций в России и странах СНГ уже несколько лет.

Изначально, как отмечают в «Лаборатории Касперского», она не занималась шпионажем, но со временем начала охотиться за технической документацией, особенно за файлами систем автоматизированного проектирования (САПР). В числе её жертв — компании из сфер промышленности, телекоммуникаций, энергетики, строительства и образования.

Летом 2025 года специалисты уже фиксировали активность этой группы — тогда она проводила ночные атаки на российские организации.

Как проходит атака

Как и раньше, хакеры начинают с целенаправленного фишинга. Они рассылают письма с запароленными архивами, в которых находятся вредоносные файлы, замаскированные под платёжные поручения, коммерческие предложения или акты выполненных работ. Пароль к архиву указывается прямо в тексте письма — это помогает обойти антивирусные фильтры.

После запуска файла на устройстве жертвы активируется граббер — программа, собирающая документы, интересные злоумышленникам. Он сканирует профили пользователей и архивирует файлы форматов .doc, .pdf, .xls и других из папок Desktop, Downloads и Documents. Полученный архив злоумышленники отправляют на свою почту.

Вредонос с элементами ИИ

Анализ кода показал, что новый граббер создан с использованием ИИ-ассистента. Об этом свидетельствуют многочисленные отладочные комментарии, которые хакеры забыли удалить — типичная ошибка при машинной генерации кода.

«Раньше Librarian Likho не использовала собственные вредоносы, но в этой кампании группа отступила от привычной схемы. Судя по всему, злоумышленники решили перейти на саморазработку, а ИИ помог им ускорить процесс», — объясняет Олег Купреев, эксперт по кибербезопасности «Лаборатории Касперского».

По данным компании, продукты «Лаборатории Касперского» уже детектируют вредоносную программу, используемое в новой кампании, и способны блокировать подобные атаки.

Эксперты отмечают, что применение искусственного интеллекта при разработке вредоносов — тревожный тренд. Это упрощает жизнь злоумышленникам, позволяя им быстрее создавать и модифицировать инструменты для кибератак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru