WastedLocker обходит антивирусы с помощью менеджера кеша Windows 10

WastedLocker обходит антивирусы с помощью менеджера кеша Windows 10

WastedLocker обходит антивирусы с помощью менеджера кеша Windows 10

Шифровальщик WastedLocker за последние несколько недель наделал много шума в цифровом пространстве. Теперь, изучив досконально эту вредоносную программу, специалисты компании Sophos рассказали об интересной функциональной возможности WastedLocker, которая позволяет обходить защитные средства.

В первую очередь стоит отметить, что атаки WastedLocker приписали киберпреступной группировке Evil Corp, чьи корни якобы находятся в России. По традиции никаких доказательств связи Кремля и WastedLocker не предоставили.

Исследователи в области кибербезопасности из компании Sophos поделились отчётом, в котором подробно анализируются операции шифровальщика. Первое, на что стоит обратить внимание — вредоносная программа использует инструмент для управления кешем операционной системы (Windows Cache Manager).

С помощью легитимного компонента ОС злоумышленники обходят различные антивирусные программы, установленные в системах жертв.

Схема достаточно проста: WastedLocker открывает файл, «закидывает» его в Windows Cache Manager, после чего закрывает оригинальный процесс. Поскольку все необходимые данные теперь содержатся в менеджере кеша Windows, вымогатель начинает шифровать содержимое файлов, хранящихся в кеше, а не в файловой системе.

Если наполнить новыми данными контент файлов в кеше операционной системы, Windows Cache Manager в конце концов перезапишет новую информацию непосредственно в сам оригинальный файл.

Защитные программы увидят лишь процесс модификации файла со стороны вполне легитимного инструмента, поэтому никакого детекта не будет.

Напомним, что именно шифровальщик WastedLocker поразил техногиганта Garmin. По последним данным, корпорации пришлось выплатить $10 миллионов, чтобы получить дешифратор.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft отрицает связь обновления Windows 11 с поломкой SSD и HDD

После сообщений пользователей о сбоях SSD и HDD в августе Microsoft провела проверку и заявила: никаких доказательств связи проблемы с обновлением KB5063878 для Windows 11 24H2 нет.

На прошлой неделе в Сети появились жалобы, в основном из Японии: диски начинали «умирать» при интенсивной записи больших файлов, особенно если они были заполнены более чем на 60%.

В числе пострадавших назывались модели Corsair, SanDisk, Kioxia и накопители на контроллерах InnoGrit и Phison.

Некоторым помогала простая перезагрузка, но часть устройств оставалась недоступной. Из-за шума вокруг ситуации Microsoft запросила подробные отчёты у пользователей и вместе с производителями контроллеров попыталась воспроизвести проблему.

Однако, по словам компании, телеметрия и внутренние тесты не показали роста отказов или повреждений файлов после установки обновления.

При этом в Phison подтвердили, что ведут расследование совместно с Microsoft и другими партнёрами. Пока же пользователям Windows 11 советуют быть осторожнее: если диск загружен более чем на 60%, лучше не копировать и не записывать на него десятки гигабайт данных за раз.

Microsoft подчёркивает, что продолжит следить за отзывами и расследовать новые жалобы, если они появятся.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru