Microsoft: Windows Defender ATP может детектировать FinFisher

Microsoft: Windows Defender ATP может детектировать FinFisher

Microsoft: Windows Defender ATP может детектировать FinFisher

Агент Advanced Threat Protection (ATP) в Защитнике Windows способен обнаруживать поведение, связанное со сложной шпионской программой FinFisher. Об этом сообщила корпорация Microsoft после углубленного изучения процесса заражения этой вредоносной программой.

FinFisher (FinSpy) – шпионская программа, разработанная компанией Gamma Group International, которая ранее продавалась правоохранительным органам и правительственным структурам по всему миру. В программе предусмотрен широкий спектр возможностей для слежки через веб-камеру и микрофон, а также функции кейлоггинга (перехват нажатия клавиш), кражи файлов, прослушивания через Skype и др.

Для распространения FinFisher используются различные механизмы заражения, включая целевой фишинг, установку вручную (если у атакующих есть физический доступ к устройству), уязвимости нулевого дня и watering hole атаки (заражение сайтов, которые предположительно посещают потенциальные жертвы).

По словам специалистов компании Microsoft, FinFisher представляет собой достаточно сложную вредоносную программу, требующую специальных методов обнаружения. Однако, несмотря на сложность FinFisher, она все-таки может быть обнаружена.

Утверждается, что Office 365 ATP (Office 365 Advanced Threat Protection) и Windows Defender ATP способны детектировать FinFisher. Напомним, что на системы Windows 7 и Windows 8.1 эти средства защиты планируется установить этим летом.

Эксперты Microsoft утверждают, что FinFisher было не так легко проанализировать из-за специально реализованных функций антианализа, например, так называемого «спагети-кода» (spaghetti code) и многоуровневого детектирования виртуальной машины.

Авторы FinFisher добились того, что код программы крайне трудно читать, что создает проблемы для обратного инжиниринга.

Как обнаружила компания, первой ступенью FinFisher является загрузчик, предназначенный для обнаружения песочницы. Если начальный набор проверок успешно выполнен, загрузчик считывает четыре импортированные библиотеки с диска (ntdll.dll, kernel32.dll, advapi32.dll и version.dll) и переназначает их в памяти.

Затем вредонос выполняет дополнительную проверку наличия песочницы, пытаясь избежать конкретной изолированной программной среды или продуктов безопасности, а также проверяет наличие виртуализированных сред (VMWare или Hyper-V) и работает ли он под отладчиком. Только если все эти проверки пройдены, загрузчик переходит к следующему шагу.

«Следующим шагом 32-разрядная версия вредоноса использует индивидуальный механизм загрузки и экспортирует только одну функцию. 64-разрядная версия извлекает пейлоад из загрузчика, используя хорошо всем известную технику Heaven’s Gate», — объясняет Microsoft.

Напомним, что в прошлом году лаборатория ESET обнаружила новые операции кибершпионажа с использованием вредоносной программы FinFisher в семи странах мира.

Система Антифишинг выявила 74 тыс. фишинговых сайтов

По итогам 2025 года система «Антифишинг» выявила 217 тыс. злонамеренных ресурсов, из которых 74 тыс. пришлись на фишинговые сайты. В Минцифры отмечают устойчивую тенденцию к снижению общего числа таких ресурсов: в 2024 году их было выявлено 342 тыс., а в 2023 — 355 тыс.

Эти данные привели «Ведомости» со ссылкой на ведомство, которое выступает оператором системы «Антифишинг».

С фишинговыми ресурсами ситуация выглядит менее однозначной. В 2024 году было обнаружено 86 тыс. таких сайтов, тогда как в 2023 — лишь 40 тыс. При этом Роскомнадзор сообщил о блокировке 100 тыс. фишинговых ресурсов в 2025 году — это в 3,3 раза больше, чем годом ранее. Статистику привёл подведомственный Роскомнадзору Центр мониторинга и управления сетью связи общего пользования.

Руководитель направления по повышению киберграмотности корпоративных пользователей компании RED Security Артём Мелехин связывает рост числа выявляемых злонамеренных ресурсов с развитием и совершенствованием систем обнаружения, в том числе автоматизированных и массовых.

Директор по развитию центра мониторинга внешних цифровых угроз Solar Aura ГК «Солар» Александр Вураско считает, что улучшение механизмов выявления фишинговых ресурсов привело к исчезновению отдельных их типов. Дополнительную роль сыграли антимошеннические меры со стороны банков и операторов связи. В результате злоумышленники сместили фокус на «угон» учётных записей в мессенджерах и социальных сетях.

При этом порог входа в этот «бизнес» продолжает снижаться. По словам Александра Вураско, этому способствует развитие сервисной модели. В даркнете без труда можно найти продавцов услуг PhaaS (phishing as a service — «фишинг как услуга»). По оценкам экспертов, примерно за 10 долларов можно создать вполне работоспособный фишинговый сайт. Существуют и более дешёвые предложения — по цене чашки кофе, но их качество, как правило, крайне низкое. В то же время ресурсы, рассчитанные на целевые атаки против крупных компаний, могут стоить порядка 100 тыс. рублей.

Артём Мелехин также отмечает влияние инструментов генеративного искусственного интеллекта. При этом ИИ применяется не только злоумышленниками, но и для выявления фишинга. Руководитель направления аналитики и спецпроектов экспертно-аналитического центра InfoWatch Андрей Арсентьев подчёркивает, что ключевая задача, которую решают организаторы фишинговых атак с помощью генеративного ИИ, — это персонализация предложений.

Как отметила старший контент-аналитик «Лаборатории Касперского» Ольга Алтухова, фишинг по-прежнему остаётся одной из основных угроз для российских пользователей. В основе фишинговых и скамерских атак лежит социальная инженерия, а не технические ухищрения. Злоумышленники манипулируют эмоциями, часто создают ощущение срочности и активно пользуются низким уровнем осведомлённости пользователей — в том числе корпоративных — в вопросах безопасности.

Согласно исследованию RED Security, более 40% опрошенных оказались уязвимы для фишинга. 34% респондентов вводили учётные данные на поддельных страницах, причём 13% делали это несколько раз, так и не получив ожидаемого результата. При этом рост цифровой грамотности идёт медленно и требует значительных усилий.

По мнению экспертов, повышение осведомлённости пользователей должно сочетаться с системной работой, направленной на снижение рентабельности фишинговых атак. Добиться этого можно за счёт ускорения выявления и блокировки ресурсов, а также усложнения механизмов монетизации таких атак.

RSS: Новости на портале Anti-Malware.ru