Российские правительственные хакеры атаковали госслужащих Украины

Российские правительственные хакеры атаковали госслужащих Украины

Российские правительственные хакеры атаковали госслужащих Украины

По сообщениям специалистов компании Anomali, российская правительственная кибергруппировка Gamaredon с середины октября атакует украинских дипломатов, военных и правоохранителей.

Свою активность Gamaredon (также известна как Primitive Bear) ведёт как минимум с середины 2013 года. Специалисты впервые проанализировали операции этой группы в апреле 2015 года.

На протяжении последних нескольких лет участники Gamaredon атаковали связанных с правительством Украины лиц. А в середине октября хакеры инициировали кампанию против украинских учреждений и отдельных дипломатов, журналистов, правоохранителей, военных и просто госслужащих.

В качестве метода доставки вредоносной программы использовался целевой фишинг с прикреплёнными к письмам вредоносными документами. Анализ этих документов показал, что их рассылка началась в сентябре, а закончилась 25 ноября.

Эксперты Anomali, изучив три злонамеренных документа, также вычислили (PDF), что один из них предназначался для Министерства иностранных дел Украины, второй — для Detector Media, а последний — для АСУ ТП в Днепре.

Рассылаемые в виде вложения документы подключались к удалённому серверу для загрузки шаблона (.dot), содержащего VBA-макросы. Файл .dot выполнялся в фоновом режиме, а VBA-макрос записывал файл в формате VBScript в папку автозагрузки.

После перезагрузки скрипт VBScript отправлял HTTP-запрос GET для получения определённого пейлоада. К сожалению, исследователям не удалось изучить загружаемый пейлоад, представляющий собой вторую ступень атаки.

Windows 11 обвинили в тайном запуске ИИ, но счётчик показал ноль запросов

В соцсетях разошёлся скриншот раздела Windows 11 «Генерация текста и изображений». Пользователи увидели там «Блокнот», «Фотографии», Outlook и другие приложения, после чего решили: система тайно запускает ИИ в фоне, забивает оперативную память и портит производительность в играх.

Особенно предприимчивые авторы сразу предложили платные услуги оптимизации Windows.

Правда, доказательство страшной фоновой активности оказалось слегка корявым: на тех же скриншотах в журнале отображается ровно ноль запросов к ИИ.

На самом деле раздел показывает приложения, которым разрешено обращаться к локальным генеративным моделям Windows. Наличие программы в списке не означает, что она прямо сейчас что-либо генерирует. Там же можно посмотреть недавнюю активность и отдельно запретить доступ каждому приложению.

На компьютерах Copilot+ локальные модели преимущественно работают на NPU — специализированном ускорителе с производительностью не менее 40 TOPS. Некоторые возможности также поддерживают видеокарты Nvidia и AMD.


Однако само включение переключателя не запускает модель и не начинает внезапно пожирать RAM. Тест Windows Latest на компьютере без NPU не показал изменений в потреблении памяти.

Microsoft всё же сама помогла панике разгореться. Настройка включена по умолчанию, название звучит так, будто Windows круглосуточно сочиняет тексты, а важный журнал активности свёрнут внизу страницы. При желании функцию можно отключить в разделе «Параметры» → «Конфиденциальность и безопасность» → «Генерация текста и изображений».

В итоге доказательств, что скрытый ИИ крадёт FPS, нет. Зато нашлись продавцы оптимизации, готовые за деньги отключить ноль запросов и торжественно вернуть компьютеру ничего не потерянную производительность.

RSS: Новости на портале Anti-Malware.ru