Шифровальщик Mailto внедряется в Проводник Windows и обходит антивирусы

Шифровальщик Mailto внедряется в Проводник Windows и обходит антивирусы

Шифровальщик Mailto внедряется в Проводник Windows и обходит антивирусы

Семейство программ-вымогателей Mailto (NetWalker) научилось внедрять вредоносный код в легитимный системный процесс Проводника Windows (Windows Explorer). Благодаря этой тактике шифровальщик успешно обходит детектирование антивирусными средствами.

Впервые исследователи в области кибербезопасности заметили Mailto в августе 2019 года. Имя вымогатель получил из-за расширения, которое он добавляет к зашифрованным файлам.

Углубившись в анализ вредоноса, эксперты пришли к выводу, что его авторы называют его иначе — «NetWalker». Также специалисты сообщили, что Mailto атакует не только обычных пользователей, но и стремится проникнуть в корпоративные сети, чтобы потом зашифровать все подключённые устройства.

Совсем недавно разработчики шифровальщика оснастили своё детище возможностью прятать код в процессе Windows Explorer. Для этого вредонос использует интересную методику: Mailto запускает процесс в режиме отладки, после чего использует специальный API вроде WaitForDebugEvent для внедрения вредоносного кода.

В результате совершенно легитимный системный процесс explorer.exe выполнит злонамеренную нагрузку. Исследователи из Quick Heal поделились скриншотом, на котором отчётливо видна инъекция кода вымогателя:

Далее Mailto создаёт объект автозапуска в реестре Windows и уничтожает все теневые копии, чтобы жертва не смогла восстановить зашифрованные файлы.

Hide My Email не помог: Apple передала ФБР данные автора анонимного письма

Сервис Hide My Email в экосистеме Apple снова напомнил, что он создан для защиты от спама и лишнего трекинга, а не для анонимности перед правоохранителями. По информации профильных изданий, Apple передала ФБР данные пользователя, который отправил письмо с угрозами Алексис Уилкинс — девушке нынешнего директора ФБР Каша Пателя.

Как пишет 404 Media, речь идёт о 26-летнем Олдене Рамле. Из судебных документов следует, что он использовал псевдоадрес из iCloud+ Hide My Email, чтобы отправить анонимное письмо.

После обращения в полицию следователи запросили у Apple сведения, связанные с этим алиасом, и корпорация раскрыла имя пользователя и его реальный iCloud-адрес.

Позже, как сообщается, Рамле признал, что именно он отправил сообщение, после чего ему предъявили обвинение. История получилась показательной ещё и потому, что у пользователя, по данным материалов дела, было создано 134 адреса Hide My Email, но это всё равно не помешало следствию выйти на него через запрос к Apple.

Сейчас ФБР добивается доступа к данным на его устройствах и, как пишут СМИ со ссылкой на аффидевит, хочет получить разрешение на использование биометрической разблокировки и отключение защитных механизмов вроде Stolen Device Protection.

С юридической точки зрения здесь ничего сенсационного нет: Apple давно прямо указывает, что может передавать данные пользователей по законным запросам правоохранительных органов, а также регулярно публикует отчёты о таких обращениях.

RSS: Новости на портале Anti-Malware.ru