Зловред BazarBackdoor переписан на Nim для обхода антивирусов

Зловред BazarBackdoor переписан на Nim для обхода антивирусов

Зловред BazarBackdoor переписан на Nim для обхода антивирусов

Обнаружен образец BazarBackdoor, написанный на Nim (ранее Nimrod). По всей видимости, создатели зловреда перешли на экзотический язык программирования, чтобы надежнее спрятать свое детище от антивирусных сканеров.

Вредоносная программа BazarBackdoor, она же BazarLoader, была создана авторами TrickBot, чтобы облегчить горизонтальное перемещение по сети после первоначального взлома. Этот выполняемый в памяти загрузчик с функциями бэкдора открывает удаленный доступ к зараженной системе и способен по команде выполнять в ней различные действия.

Распространяется BazarBackdoor, как и другие инструменты этой преступной группы, через email-рассылки. Вредоносные письма обычно имитируют ответ HR или юриста компании сотруднику, которого якобы собираются уволить. Чтобы ознакомиться с копией приказа, получателю предлагается пройти по указанной ссылке.

 

Nim-итерацию BazarBackdoor обнаружили в начале текущего месяца эксперты ИБ-компании Intezer. На тот момент вредоносный характер exe-файла распознали лишь четыре антивируса из коллекции Virus Total. В настоящее время его детектирует больше половины списка.

Судя по комментам на Virus Total, новый семпл BazarBackdoor подписан сертификатом, выданным на имя британской компании Network Design International Holdings Limited.

«Криминальная группа, вероятно, разработала облегченный вариант вредоноса на Nim, чтобы ввести в заблуждение антивирусы и другие средства детектирования, которые традиционно нацелены на бинарники, скомпилированные на C/C++», — пояснил гендиректор Advanced Intel Виталий Кремез (Vitali Kremez), комментируя находку для BleepingComputer.

Бинарные коды Nim могут с равным успехом выполняться на Windows, macOS и Linux. Вирусописатели редко используют такую экзотику в качестве средства обхода антивирусов. Новейшие результаты подобных экспериментов — вымогательские программы DeroHE и Vovalex; первая написана на Nim, вторая — на D.

Подпишитесь на новости

МВД обвинило Telegram в игнорировании запросов по борьбе с наркотиками

МВД заявило, что Telegram полностью игнорирует обращения российских правоохранителей по борьбе с незаконным оборотом наркотиков. По версии ведомства, мессенджер наряду с даркнетом стал одной из ключевых площадок для вовлечения подростков в наркопреступления.

Об этом на заседании президиума Общественного совета при МВД рассказал врио начальника Главного управления по контролю за оборотом наркотиков Кирилл Смуров, передает ТАСС.

По словам Смурова, администрация Telegram не реагирует на запросы и не предоставляет сведения, а основатель платформы Павел Дуров (внесен в перечень террористов и экстремистов Росфинмониторинга) не идет на контакт с российскими правоохранителями.

Для сравнения представитель ведомства привел Яндекс. По его словам, компания удаляет запрещенный контент самостоятельно либо по первому запросу полиции. Telegram, судя по заявлению Смурова, такой готовности к сотрудничеству не демонстрирует.

Власти и раньше предъявляли претензии к мессенджеру. По озвученным данным МВД, с 2022 года с использованием Telegram совершено около 153 тыс. преступлений.

Роскомнадзор также сообщал о более чем 150 тыс. требований удалить противоправный контент, оставшихся без ответа. Нынешнее заявление касается прежде всего сотрудничества в борьбе с наркотиками.

RSS: Новости на портале Anti-Malware.ru