Новый инструмент Kaspersky связывает семплы вредоносов с APT-группами

Новый инструмент Kaspersky связывает семплы вредоносов с APT-группами

Новый инструмент Kaspersky связывает семплы вредоносов с APT-группами

Разработчики антивирусной компании «Лаборатория Касперского» представили новый продукт, который поможет связать конкретные образцы вредоносных программ с киберпреступными группировками (APT-группы). Таким образом, исследователям в области кибербезопасности будет легче отслеживать и фиксировать атаки конкретных кибергрупп.

Новая разработка получила имя Kaspersky Threat Attribution Engine — это коммерческий продукт, доступный экспертам по всему миру. Kaspersky Threat Attribution Engine использует фирменный метод для сопоставления вредоносного кода с базой известных злонамеренных программ, а также для последующей связи этого кода с одной из киберпреступных группировок и её кампаниями.

Зачастую идентификация APT-группы, стоящей за конкретной кибератакой, представляет собой довольно сложную задачу, требующую много времени. Чтобы выявить операторов конкретного вредоноса, потребуются большие объёмы данных о киберугрозах, а также опытная команда исследователей.

В этом случае на помощь как раз может прийти Kaspersky Threat Attribution Engine, способный автоматизировать классификацию и идентификацию сложных вредоносных программ. Новый продукт основан на внутреннем инструменте «Лаборатории Касперского», который использует команда Global Research and Analysis Team (GReAT).

Kaspersky Threat Attribution Engine задействует базу данных вредоносных программ, используемых в целевых атаках (более 60 тыс. семплов). Также новый продукт содержит сведения о «чистых» файлах, собранных более чем за 22 года.

Всё это позволяет новой разработке «Лаборатории Касперского» быстро связывать новые кибератаки с известными хакерскими группами.

Банковские трояны для Android сменили вывеску и спрятались в дропперах

Число атак на Android снизилось, но расслабляться рано: операторы банковских троянов просто сменили упаковку. Теперь они всё чаще прячут начинку в приложениях-дропперах, которые выглядят прилично, проходят первичную проверку, а уже после установки подтягивают зловред.

Во втором квартале 2026 года решения «Лаборатории Касперского» заблокировали 1,99 млн атак с использованием зловредов, рекламных и потенциально нежелательных программ.

Кварталом ранее их было 2,68 млн. Однако снижение не означает, что охотники за банковскими счетами ушли в отпуск.

За квартал специалисты обнаружили 304 тыс. вредоносных установочных пакетов для Android, включая 93,6 тыс. образцов банковских троянов и 570 шифровальщиков. Банковские трояны остались крупнейшей категорией с долей 30,77%, но активность дропперов резко выросла.

 

Заражение происходит так: пользователь устанавливает безобидную на вид утилиту, а та позднее загружает банковский троян. Например, размещённая в Google Play программа для чтения PDF показывала поддельное предложение обновиться, после чего устанавливала Anatsa. Проверка магазина видит читалку, жертва — привычное обновление, а банковский счёт получает незваного гостя.

Дроппер в приложении Cleanova действовал хитрее. Он отправлял на управляющий сервер сведения об источнике установки и получал полезную нагрузку только при подходящем сценарии. Если программа оказывалась у исследователей или в автоматической песочнице, зловред мог не подавать признаков жизни.

Доля пользователей, атакованных Trojan-Dropper.AndroidOS.Banker.dd, подскочила с 0,01% в первом квартале до 2,16% во втором. Продолжили расти и семейства Mamont и Creduz: разработчики штампуют новые сборки, испытывают способы доставки и обхода детектирования.

RSS: Новости на портале Anti-Malware.ru