Шифровальщик Mailto внедряется в Проводник Windows и обходит антивирусы

Шифровальщик Mailto внедряется в Проводник Windows и обходит антивирусы

Шифровальщик Mailto внедряется в Проводник Windows и обходит антивирусы

Семейство программ-вымогателей Mailto (NetWalker) научилось внедрять вредоносный код в легитимный системный процесс Проводника Windows (Windows Explorer). Благодаря этой тактике шифровальщик успешно обходит детектирование антивирусными средствами.

Впервые исследователи в области кибербезопасности заметили Mailto в августе 2019 года. Имя вымогатель получил из-за расширения, которое он добавляет к зашифрованным файлам.

Углубившись в анализ вредоноса, эксперты пришли к выводу, что его авторы называют его иначе — «NetWalker». Также специалисты сообщили, что Mailto атакует не только обычных пользователей, но и стремится проникнуть в корпоративные сети, чтобы потом зашифровать все подключённые устройства.

Совсем недавно разработчики шифровальщика оснастили своё детище возможностью прятать код в процессе Windows Explorer. Для этого вредонос использует интересную методику: Mailto запускает процесс в режиме отладки, после чего использует специальный API вроде WaitForDebugEvent для внедрения вредоносного кода.

В результате совершенно легитимный системный процесс explorer.exe выполнит злонамеренную нагрузку. Исследователи из Quick Heal поделились скриншотом, на котором отчётливо видна инъекция кода вымогателя:

Далее Mailto создаёт объект автозапуска в реестре Windows и уничтожает все теневые копии, чтобы жертва не смогла восстановить зашифрованные файлы.

Telegram в России не спасёт даже VPN, заявили в Госдуме

Тема будущего Telegram в России никак не затихнет. На этот раз зампред комитета Госдумы по информполитике Андрей Свинцов заявил СМИ, что в случае дальнейших ограничений VPN не поможет: по его словам, Роскомнадзор умеет выявлять такой трафик, поэтому мессенджер будет работать плохо и с VPN тоже.

При этом важно понимать: это именно оценка депутата, а не отдельное новое решение Роскомнадзора. Формулировки у Свинцова, как обычно, были довольно жёсткие.

Суть его позиции сводится к тому, что рассчитывать на схему «сейчас все просто включат VPN и продолжат пользоваться Telegram как ни в чём не бывало» не стоит.

По мнению депутата, для обычных пользователей такой сценарий не сработает, а доступ сохранят только легальные VPN-сервисы, которые работают в разрешённом режиме, например для нужд СМИ. Основание для этого — пересказ его позиции в публикациях СМИ и его более ранние заявления о том, что Telegram уже ограничивается из-за невыполнения части требований РКН.

На этом фоне особенно любопытно, что сам Свинцов ещё в январе говорил в куда более спокойной тональности: тогда он заявлял, что полной блокировки Telegram в России не ожидается, потому что мессенджер, по его мнению, взаимодействует с российскими властями.

Позже он также называл слухи о тотальной блокировке с 1 апреля неподтверждёнными и говорил, что владельцы сервиса начали взаимодействовать с Роскомнадзором, хотя и недостаточно активно. То есть риторика вокруг Telegram у российских официальных лиц в последние недели выглядит довольно подвижной.

Контекст у всей этой истории тоже уже сложился. С 10 февраля 2026 года Роскомнадзор официально сообщал об ограничениях в отношении Telegram, объясняя их тем, что сервис не исполняет значительную часть требований российского законодательства.

К слову, сегодня мы также писали, что Telegram теоретически смог бы обходить практически любые блокировки, включая отключение интернета, если в мессенджере когда-нибудь появится поддержка Mesh-сети. С таким предположением выступил эксперт по информационной безопасности и председатель совета по противодействию технологическим правонарушениям КС НСБ Игорь Бедеров.

RSS: Новости на портале Anti-Malware.ru