Группировка FIN7 использует новый дроппер для установки бэкдора Carbanak

Группировка FIN7 использует новый дроппер для установки бэкдора Carbanak

Группировка FIN7 использует новый дроппер для установки бэкдора Carbanak

Исследователи вредоносных программ наткнулись на новый инструмент финансово ориентированной киберпреступной группировки FIN7. С помощью этого инструмента злоумышленники загружают свежие версии бэкдора Carbanak.

Загрузчику присвоили имя BIOLOAD, на сегодняшний день его детектирует лишь малый процент защитных решений. Частично он похож на BOOSTWRITE, другую утилиты группы FIN7.

Новый вредонос в процессе своей работы задействует метод Windows, согласно которому операционная система ищет библиотеки DLL для последующей загрузки в программу. В этом случае атакующий может повысить свои права в системе и ещё плотнее внедриться в систему.

Платформа Fortinet enSilo для защиты конечных точек заблокировала вредоносную нагрузку в абсолютно легитимных процессах Windows. Если говорить конкретнее, защитное решение детектировало злонамеренную DLL в FaceFodUninstaller.exe  — этот файл присутствует на всех чистых инсталляциях ОС, начиная с Windows 10 1803.

«Что ещё привлекает преступников в этой схеме — исполняемый файл стартует от встроенного запланированного задания под названием FODCleanupTask. Таким образом, детектирование вредоноса существенно затрудняется», — описывает угрозу Fortinet.

Киберпреступники помещают вредоносную библиотеку WinBio.dll в директорию \System32\WinBioPlugIns, в которой обычно хранится легитимная winbio.dll.

В настоящий момент 68 антивирусных программ в сервисе VirusTotal детектирует BIOLOAD в библиотеке WinBio.dll.

Что касается зловреда, который дроппер устанавливает в систему, — это версия бэкдора Carbanak, датируемая январём и апрелем 2019 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Nova Specail Edition получила сертификат ФСТЭК России и 4 уровень доверия

Российский оркестратор контейнеров Nova Container Platform от компании Orion soft получил сертификат соответствия ФСТЭК России № 4943. Сертифицированная версия под названием Nova Container Platform Special Edition теперь обладает всей функциональностью базовой редакции, но при этом соответствует требованиям четвёртого уровня доверия.

Редакция предназначена для использования в системах, где требуется повышенный уровень информационной безопасности:

  • в автоматизированных системах управления технологическими процессами (АСУ ТП) до 1 класса защищённости;
  • в государственных информационных системах (ГИС) до 1 класса защищённости;
  • при работе с персональными данными до 1 уровня защищённости;
  • на значимых объектах критической информационной инфраструктуры (КИИ) до 1 категории значимости.

Речь идёт, в частности, о таких сферах, как нефтегаз, оборонная промышленность, металлургия, атомная энергетика, финансы и медицина.

Среди функций сертифицированной версии — сканирование контейнерных образов на наличие уязвимостей, контроль целостности, управление доступом, идентификация и аутентификация пользователей, сбор и регистрация событий безопасности, а также централизованное управление контейнерами.

Nova Container Platform поддерживает работу в изолированных средах, развёртывание на российских операционных системах и входит в реестр отечественного ПО. Платформа также интегрирована с другими продуктами Orion soft, включая систему виртуализации zVirt.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru