Microsoft: Windows Defender ATP может детектировать FinFisher

Microsoft: Windows Defender ATP может детектировать FinFisher

Microsoft: Windows Defender ATP может детектировать FinFisher

Агент Advanced Threat Protection (ATP) в Защитнике Windows способен обнаруживать поведение, связанное со сложной шпионской программой FinFisher. Об этом сообщила корпорация Microsoft после углубленного изучения процесса заражения этой вредоносной программой.

FinFisher (FinSpy) – шпионская программа, разработанная компанией Gamma Group International, которая ранее продавалась правоохранительным органам и правительственным структурам по всему миру. В программе предусмотрен широкий спектр возможностей для слежки через веб-камеру и микрофон, а также функции кейлоггинга (перехват нажатия клавиш), кражи файлов, прослушивания через Skype и др.

Для распространения FinFisher используются различные механизмы заражения, включая целевой фишинг, установку вручную (если у атакующих есть физический доступ к устройству), уязвимости нулевого дня и watering hole атаки (заражение сайтов, которые предположительно посещают потенциальные жертвы).

По словам специалистов компании Microsoft, FinFisher представляет собой достаточно сложную вредоносную программу, требующую специальных методов обнаружения. Однако, несмотря на сложность FinFisher, она все-таки может быть обнаружена.

Утверждается, что Office 365 ATP (Office 365 Advanced Threat Protection) и Windows Defender ATP способны детектировать FinFisher. Напомним, что на системы Windows 7 и Windows 8.1 эти средства защиты планируется установить этим летом.

Эксперты Microsoft утверждают, что FinFisher было не так легко проанализировать из-за специально реализованных функций антианализа, например, так называемого «спагети-кода» (spaghetti code) и многоуровневого детектирования виртуальной машины.

Авторы FinFisher добились того, что код программы крайне трудно читать, что создает проблемы для обратного инжиниринга.

Как обнаружила компания, первой ступенью FinFisher является загрузчик, предназначенный для обнаружения песочницы. Если начальный набор проверок успешно выполнен, загрузчик считывает четыре импортированные библиотеки с диска (ntdll.dll, kernel32.dll, advapi32.dll и version.dll) и переназначает их в памяти.

Затем вредонос выполняет дополнительную проверку наличия песочницы, пытаясь избежать конкретной изолированной программной среды или продуктов безопасности, а также проверяет наличие виртуализированных сред (VMWare или Hyper-V) и работает ли он под отладчиком. Только если все эти проверки пройдены, загрузчик переходит к следующему шагу.

«Следующим шагом 32-разрядная версия вредоноса использует индивидуальный механизм загрузки и экспортирует только одну функцию. 64-разрядная версия извлекает пейлоад из загрузчика, используя хорошо всем известную технику Heaven’s Gate», — объясняет Microsoft.

Напомним, что в прошлом году лаборатория ESET обнаружила новые операции кибершпионажа с использованием вредоносной программы FinFisher в семи странах мира.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новая схема обмана: фейковый сайт аренды домов лишил россиян 2,3 млн ₽

Компания F6 зафиксировала новый вид онлайн-мошенничества, рассчитанный на желающих арендовать дом для отдыха в Подмосковье. Злоумышленники создали поддельный сервис бронирования под названием Point House и с его помощью обманули около 300 человек, которые в сумме перевели аферистам более 2,3 млн рублей.

По данным департамента Digital Risk Protection компании F6, мошенники адаптировали под аренду жилья популярную схему FakeDate — «фальшивое свидание».

Всё начинается с сайтов знакомств, телеграм-ботов и соцсетей, где пользователи видят анкеты якобы привлекательных девушек. Эти анкеты создаются с помощью заранее подготовленных фото, голосовых и видеосообщений, а за ними стоят скамеры, получающие материалы через специальные телеграм-боты.

После короткого знакомства «девушка» предлагает встретиться — но не в кафе, а в «уютном домике для отдыха» в Подмосковье. Она присылает ссылку на сайт Point House, уверяя, что уже пользовалась его услугами и может поделиться «промокодом» на скидку. На деле этот промокод — идентификатор, который помогает организаторам схемы отслеживать, какой из скамеров привёл очередную жертву.

Сайт Point House выглядит убедительно: на нём представлены четыре варианта домов, каждый из которых обозначен как «Последний вариант», чтобы создать ощущение срочности. После выбора домика пользователю предлагают указать дату, число гостей и ввести «промокод», а затем — ввести данные банковской карты, включая CVV-код. В этот момент деньги уходят мошенникам в качестве «предоплаты».

По данным F6, максимальная сумма, списанная со счёта одной жертвы, составила 74 тысячи рублей, минимальная — около тысячи.

Старший аналитик департамента Digital Risk Protection Мария Синицына отмечает, что конкуренция между скам-группами усиливается, и злоумышленники всё быстрее адаптируют старые схемы под новые тренды:

«Когда мошенники видят растущий интерес к определённой услуге — будь то аренда домов, доставка или онлайн-знакомства, — они быстро подстраивают под это уже известные сценарии обмана. Часто они используют не только реальные бренды, но и придумывают собственные фейковые».

Эксперты предупреждают: если сервис бронирования выглядит подозрительно, а оплата предлагается только через неизвестный сайт — лучше не торопиться с предоплатой и проверить дом или площадку через официальные источники.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru