Авторы шифровальщиков могут использовать родную функцию Windows

Авторы шифровальщиков могут использовать родную функцию Windows

Авторы шифровальщиков могут использовать родную функцию Windows

Технологию шифрования, используемую Microsoft для защиты файловой системы Windows, могут задействовать авторы программ-вымогателей в ходе своих атак. Такой способ эксплуатации легитимной функции продемонстрировали специалисты компании Safebreach Labs.

Update: Производители антивирусных программ обновили свои решения: теперь Avast, Avira, Check Point, ESET, Kaspersky успешно детектируют этот способ шифрования.

Речь идёт о «родной» системе шифрования данных — Windows Encrypting File System (EFS). Microsoft использует её для защиты системные файлов.

Согласно отчёту экспертов, авторы шифровальщиков могут не только вклиниться в работу EFS, но и попутно избежать детектирования антивирусными средствами.

Команда Safebreach Labs разработала специальный PoC-код, способный заставить систему зашифровать данные с ключом злоумышленника. В процессе подобной атаки главным компонентом выступает EFS.

Затем ключ удаляется из памяти ОС, чтобы у жертвы не было возможности расшифровать файлы самостоятельно. По словам специалистов, такие атаки не только очень сложно выявить и заблокировать — их ещё и проще автоматизировать.

«В ходе тестирования этой формы шифрования мы взяли антивирусные решения трёх популярных производителей: ESET, Kaspersky, Microsoft. В результате все три программы, заточенные под детектирование и удаление шифровальщиков, не смогли выявить угрозу», — говорится в отчёте экспертов.

OneDrive запретит скриншоты конфиденциальных PDF, но только в Edge

Microsoft добавляет в OneDrive защиту конфиденциальных PDF от снимков экрана. Если документу присвоена соответствующая метка, пользователь не сможет сделать его скриншот. Правда, пока магия работает только в Microsoft Edge и ориентирована на корпоративных клиентов.

Функция включится автоматически при активации политики «Do Not Allow Screen Capture in OneDrive and SharePoint».

Ограничение затронет PDF, для которых запрещено копирование и установлена метка конфиденциальности Microsoft Purview Information Protection.

При попытке сделать снимок Edge, предположительно, заблокирует захват окна или покажет вместо документа чёрный экран, примерно как сервисы с защищённым видеоконтентом. Точный технический механизм Microsoft пока не раскрывает.

Казалось бы, зачем возиться со скриншотом, если файл можно просто скачать? Этот выход администраторы тоже способны прикрыть. Если загрузка запрещена владельцем или политиками организации, PDF останется доступен только во встроенном веб-просмотрщике OneDrive и SharePoint.

По словам Microsoft, обновление закрывает пробел в защите: раньше PDF, открытые через браузер, не соблюдали ограничение на захват экрана, хотя в десктопных приложениях оно уже действовало. Новая возможность должна защищать документы даже при передаче людям за пределами организации.

Есть и жирный нюанс: гарантировать работу запрета Microsoft пока может только в Edge. Chrome, Firefox, Safari и мобильные приложения постоят за дверью. В будущем поддержку других браузеров и смартфонов планируют добавить, но конкретных сроков нет.

Массовый запуск функции ожидается к концу августа 2026 года.

RSS: Новости на портале Anti-Malware.ru