WastedLocker обходит антивирусы с помощью менеджера кеша Windows 10

WastedLocker обходит антивирусы с помощью менеджера кеша Windows 10

WastedLocker обходит антивирусы с помощью менеджера кеша Windows 10

Шифровальщик WastedLocker за последние несколько недель наделал много шума в цифровом пространстве. Теперь, изучив досконально эту вредоносную программу, специалисты компании Sophos рассказали об интересной функциональной возможности WastedLocker, которая позволяет обходить защитные средства.

В первую очередь стоит отметить, что атаки WastedLocker приписали киберпреступной группировке Evil Corp, чьи корни якобы находятся в России. По традиции никаких доказательств связи Кремля и WastedLocker не предоставили.

Исследователи в области кибербезопасности из компании Sophos поделились отчётом, в котором подробно анализируются операции шифровальщика. Первое, на что стоит обратить внимание — вредоносная программа использует инструмент для управления кешем операционной системы (Windows Cache Manager).

С помощью легитимного компонента ОС злоумышленники обходят различные антивирусные программы, установленные в системах жертв.

Схема достаточно проста: WastedLocker открывает файл, «закидывает» его в Windows Cache Manager, после чего закрывает оригинальный процесс. Поскольку все необходимые данные теперь содержатся в менеджере кеша Windows, вымогатель начинает шифровать содержимое файлов, хранящихся в кеше, а не в файловой системе.

Если наполнить новыми данными контент файлов в кеше операционной системы, Windows Cache Manager в конце концов перезапишет новую информацию непосредственно в сам оригинальный файл.

Защитные программы увидят лишь процесс модификации файла со стороны вполне легитимного инструмента, поэтому никакого детекта не будет.

Напомним, что именно шифровальщик WastedLocker поразил техногиганта Garmin. По последним данным, корпорации пришлось выплатить $10 миллионов, чтобы получить дешифратор.

Хакеры удвоили натиск на криптосервисы: за полгода похищено $1,3 млрд

Криптовалютный рынок идёт в массы, а киберпреступники идут следом, причём заметно быстрее. В первой половине 2026 года крупные международные криптосервисы пережили 211 атак, подсчитали эксперты компании «Шард». Это в 2,5 раза больше, чем годом ранее.

Общий ущерб, по данным «Коммерсанта», достиг $1,3 млрд против почти $2,1 млрд за аналогичный период 2025 года.

Снижение выглядит обнадёживающе только до момента, пока не вспомнить: в прошлогоднюю статистику вошёл гигантский взлом Bybit с потерями более $1,4 млрд.

Особенно больно бьют атаки на инфраструктуру. По данным TRM Labs, на них пришлось лишь около 15% криптоинцидентов, но сразу 76% всех украденных средств.

Если злоумышленники добираются до приватных ключей, внутренних систем или учётных записей сотрудников, касса обычно выносится быстро и основательно. ИИ дополнительно удешевляет разведку и помогает быстрее собирать сведения о потенциальной жертве.

Не обошлось без российского следа. В апреле киберпреступники атаковали зарегистрированную в Киргизии биржу Grinex, где активно торговали рублёвым стейблкойном A7A5. С 54 кошельков вывели $14 млн.

Для России проблема становится особенно актуальной после вступления в силу закона «О цифровых валютах и цифровых правах»: участники рынка начали строить инфраструктуру для легальной торговли криптовалютами.

Эксперты советуют сразу закладывать сегментацию сети, изоляцию критических компонентов, МФА, защиту API и конечных устройств, регулярный поиск уязвимостей и холодное хранение активов.

Но одной техники недостаточно. Рынку нужны строгие требования ЦБ, планы восстановления после атак и законодательство, объясняющее, кто и как компенсирует инвестору украденные активы. Пока судебных прецедентов мало, а нормативные документы ещё готовятся.

RSS: Новости на портале Anti-Malware.ru