Бэкдор EvilGnome помогает шпионить за пользователями Linux

Бэкдор EvilGnome помогает шпионить за пользователями Linux

Бэкдор EvilGnome помогает шпионить за пользователями Linux

Исследователи в области кибербезопасности из компании Intezer сообщили о новой вредоносной программе — бэкдоре EvilGnome — который атакует системы Linux. Целью вредоноса является шпионаж за пользователями.

EvilGnome маскируется под расширение Gnome, эксперты считают, что вредоносная программа связана с группировкой Gamaredon Group, которой приписываются российские корни.

Проанализированный специалистами образец был загружен на VirusTotal и представляет, судя по всему, тестовую версию вредоноса.

В обнаруженном семпле исследователи отметили не до конца реализованные возможности кейлоггера, а также набор метаданных, несвойственных готовой вредоносной программе.

EvilGnome может снимать скриншоты, красть файлы, записывать звук с микрофона, а также загружать и запускать дополнительные модули, расширяющие возможности бэкдора.

Согласно отчету экспертов, EvilGnome устанавливается по пути ~/.cache/gnome-software/gnome-shell-extensions/, что как раз помогает при маскировке под шелл-расширение для Gnome.

Чтобы обеспечить постоянное присутствие на компьютере жертвы, gnome-shell-ext.sh регистрируется на автозапуск каждую минуту. Сам шпионский агент написан на C++.

MaxPatrol 360 научился запускать реагирование без участия человека

Positive Technologies выпустила MaxPatrol 360 2026.2 — новую версию центра управления расследованиями и операционной работой SOC. Главное изменение — подсистема интеграций, которая позволяет подключать внешние решения и использовать их возможности прямо в сценариях работы с инцидентами.

Интеграции поддерживают двусторонний обмен данными между MaxPatrol 360 и другими компонентами инфраструктуры.

Доступные действия можно встраивать в сценарии автоматизации: система сама запустит реагирование или отправит уведомление сотрудникам. Таким образом, уже используемые средства защиты не придётся выбрасывать за борт — их можно включить в общий процесс расследования.

Одной из первых доступна интеграция с MaxPatrol EDR. Специалисты ИБ могут задать условия, при которых система защиты конечных устройств автоматически изолирует узел или завершит вредоносный процесс. MaxPatrol 360 также можно связать с корпоративным почтовым сервером и настроить отправку сообщений об инцидентах в общие чаты или личные сообщения в мессенджерах.

 

Подсистема рассчитана не только на готовые связки. Разработчики смогут создавать собственные интеграции — в том числе с нетипичными элементами IT-инфраструктуры и глубоко кастомизированными средствами защиты.

Заодно Positive Technologies обновила визуальный редактор сценариев. Узлы схемы теперь показывают действия и их параметры, а шаги автоматически получают понятные названия. Появились горячие клавиши и тестовый запуск, позволяющий проверить автоматизацию до её выхода на боевое дежурство.

В итоге MaxPatrol 360 всё меньше напоминает ещё одну панель, за которой должен круглосуточно сидеть аналитик. Теперь продукт может собрать разрозненные инструменты SOC в единую цепочку и сам дёрнуть нужный рычаг — например, изолировать заражённое устройство, пока человек только открывает карточку инцидента.

RSS: Новости на портале Anti-Malware.ru