Microsoft призналась в подписи драйвера, оказавшегося руткитом

Microsoft призналась в подписи драйвера, оказавшегося руткитом

Microsoft призналась в подписи драйвера, оказавшегося руткитом

Microsoft всё-таки призналась, что подписала вредоносный драйвер, который распространялся для игровой индустрии. Образец получил имя «Netfilter» и по факту оказался руткитом, устанавливающим соединение с командным сервером, имеющим китайский IP-адрес.

Первым на вредонос обратил внимание специалист компании G Data Карстен Хан, после чего другие эксперты тоже начали пристально следить за руткитом. Этот инцидент в очередной раз продемонстрировал риски, существующие для цепочек поставки софта.

Судя по всему, в этот раз проблема возникла из-за ошибки в процессе подписи кода от Microsoft. Изначально команда G Data даже подумала, что система выдала ложное срабатывание, а в итоге оказалось, что Microsoft просто подписала драйвер «Netfilter».

Как мы уже отметили выше, наблюдения за драйвером показали, что он связывается с C2-сервером, якобы расположенном в Китае. Это сразу насторожило исследователей. После выявления подозрительной функциональности Карстен Хан опубликовал свои выводы и поделился ими с Microsoft.

 

«Начиная с Windows Vista, любой код, запускающийся в режиме ядра, обязательно проверяется и подписывается до того, как попадёт к пользователям. Разработчики всегда убеждаются, что такой код будет стабильно работать в операционной системе», — объясняет Хан. — «Более того, драйверы без сертификата от Microsoft нельзя установить по умолчанию».

По результатам анализа вредоноса Хан описал драйвер, его возможность обновляться самостоятельно, а также приложил индикаторы компрометации (IOC) в своём блоге. В процессе самообновления изученный образец отправлял свой хеш MD5 на адрес hxxp://110.42.4.180:2081/v?v=6&m=. Пример запроса выглядел так:

hxxp://110.42.4.180:2081/v?v=6&m=921fa8a5442e9bf3fe727e770cded4ab

Сервер же отвечал URL, по которому хранилась актуальная версия семпла. Сама Microsoft, к слову, уже признала оплошность и активно расследует инцидент. Корпорация из Редмонда заблокировала аккаунт злоумышленников и продолжает искать возможное присутствие вредоносов.

Telegram переживает глобальный сбой: сообщения уходят с задержками

В работе Telegram зафиксирован глобальный сбой — на проблемы с мессенджером массово жалуются пользователи по всему миру. Об этом свидетельствуют данные российского сервиса Downdetector и международного Downdetector.com.

По сообщениям пользователей, Telegram работает с заметными перебоями: сообщения отправляются с большими задержками, контент в каналах и чатах подгружается медленно или не загружается вовсе.

Особенно сильно пострадала веб-версия мессенджера — именно на неё приходится основная часть жалоб.

Согласно статистике Downdetector, около 67% пользователей сообщают о невозможности подключиться к серверам Telegram. Ещё 33% отмечают, что соединение вроде бы есть, но отправка сообщений и загрузка чатов сопровождаются задержками в 30–60 секунд, а иногда и вовсе не завершаются.

 

Судя по графикам с сервисов мониторинга, сбой не носит кратковременный характер: проблема сохраняется уже некоторое время, и полностью восстановить работу Telegram «за пару минут» не удалось. Официальных комментариев от команды мессенджера на момент публикации не поступало.

Пользователям остаётся лишь ждать стабилизации сервиса — и надеяться, что сбой не затянется надолго.

Напомним, пару недель назад у российских пользователей в Telegram замедлилась загрузка медиа. Фото и видео открывались с задержкой, «кружочки» долго думали, истории подгружались через раз, а голосовые сообщения будто проходили через диалап-модем.

RSS: Новости на портале Anti-Malware.ru