Лаборатория Касперского и Интерпол продолжат бороться с преступниками

Лаборатория Касперского и Интерпол продолжат бороться с преступниками

Лаборатория Касперского и Интерпол продолжат бороться с преступниками

3 июля Евгений Касперский, генеральный директор «Лаборатории Касперского», и Тим Моррис, исполнительный директор Интерпола по работе с правоохранительными органами, подписали соглашение о сотрудничестве сроком на пять лет.

В его рамках эксперты «Лаборатории Касперского» будут помогать Интерполу в расследовании киберпреступлений, проводить тренинги для офицеров и предоставлять данные о новейших киберугрозах, детектируемых компанией, а также инструменты для их изучения.

Церемония подписания состоялась на конференции Interpol World 2019, которая сейчас проходит в Сингапуре. Это второе соглашение, первое было подписано в 2014 году.

Сотрудничество укрепляет отношения «Лаборатории Касперского» и Интерпола, поскольку даёт возможность оказать поддержку международной правоохранительной организации в расследовании киберпреступлений путём предоставления актуальной информации и технологий.

«С ростом числа сложных угроз международное сотрудничество и обмен экспертизой становятся важны как никогда раньше. Мы рады объявить, что продолжаем наше партнёрство с Интерполом и предоставляем ему возможность пользоваться данными и технологиями, необходимыми для борьбы с киберпреступлениями по всему миру», — сообщил Евгений Касперский, генеральный директор «Лаборатории Касперского».

Поддельный Defender открыл дверь: HoneyMyte спрятала бэкдор в ядре Windows

APT-группа HoneyMyte использовала новую версию бэкдора CoolClient в кампаниях кибершпионажа против государственных и частных организаций России, Мьянмы, Монголии, Пакистана и Индии. Обновлённый инструмент добрался до уровня ядра Windows и научился убедительнее прятать следы.

HoneyMyte — китайскоговорящая группа, которая преимущественно атакует государственные структуры в Европе и Азии.

CoolClient входит в её арсенал как минимум с 2022 года, но прежде работал в пользовательском режиме и подключал дополнительные плагины.

Новая версия использует подписанный драйвер ядра, выяснили эксперты Kaspersky GReAT. С его помощью бэкдор скрывает и защищает процессы, файлы и записи реестра, фильтрует сетевую информацию и поддерживает своё присутствие в заражённой системе.

В итоге защитным средствам сложнее его обнаружить, а специалистам — удалить. Бэкдор не просто поселился в Windows, а заранее поменял замки и заклеил глазок.

 

Для доставки CoolClient атакующие применяли другой известный бэкдор — PlugX. Перед установкой они добавляли в исключения Microsoft Defender нужный каталог и файл, чтобы встроенная защита Windows их игнорировала.

Затем злоумышленники создавали поддельный каталог Windows Defender и помещали туда компоненты CoolClient. Легитимную программу Sangfor переименовывали в defender.exe и использовали для загрузки зловредного файла libngs.dll.

Для закрепления в системе HoneyMyte создавала запланированную задачу. При запуске Windows она автоматически выполняла defender.exe с максимальными локальными привилегиями и снова активировала цепочку CoolClient.

Переход на уровень ядра заметно расширил возможности бэкдора и повысил его живучесть. Особенно иронично выглядит маскировка под Microsoft Defender: пока настоящий защитник смотрит в список исключений, поддельный defender.exe занимается ровно противоположной работой.

RSS: Новости на портале Anti-Malware.ru