Операторы протестировали физическое отключение Рунета от глобальной Сети

Операторы протестировали физическое отключение Рунета от глобальной Сети

Неделю назад закончились учения, для которых российские власти ставили задачу — обеспечить устойчивое и безопасное функционирование Рунета. В частности, специалисты тестировали возможность работы в условиях физического отключения российского сегмента от глобальной Сети.

В документе рабочей группы «Информационная безопасность», о котором рассказал РБК, уточняется, что соответствующие учения прошли с 15 июня по 15 июля 2021 года. К сожалению, нет информации о том, чем именно закончились мероприятия.

Тем не менее источник РБК заявил, что в учениях принимали участие всем известные операторы: «Ростелеком», «Транстелеком», «ЭР-Телеком Холдинг». Специалисты проверяли возможность функционирования Рунета при попытках внешних блокировок, различных искажений и других внешних угроз.

«Несмотря на то что официальные итоги ещё не подвели, предварительно можно говорить об успешном проведении учений», — отметили информаторы.

Ещё один знакомый с ситуацией источник сообщил, что эксперты также проверяли возможность физического отключения российского сегмента интернета. Судя по всему, власти всерьёз рассматривает возможность изолироваться от глобальной Сети.

При попытке получить комментарии от представителей Роскомнадзора, «Ростелекома», а также других провайдеров РБК получил либо отказ, либо невнятную информацию.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Китайских геймеров атакует подписанный Microsoft руткит FiveSys

Исследователи из Bitdefender обнаружили еще один руткит с валидной подписью Microsoft. Судя по всему, его распространителей интересуют аккаунты пользователей онлайн-игр в Китае.

По данным экспертов, вредонос, именуемый FiveSys, существует в интернете более года. Злоумышленники используют его для перенаправления трафика на кастомные прокси-серверы, список которых вшит в код (300 доменов в TLD-зоне .xyz).

Редирект работает и для HTTP, и для HTTPS; в последнем случае руткит устанавливает в систему корневой сертификат, чтобы браузер жертвы не выдал тревожное предупреждение. Исследователи полагают, что атаки FiveSys нацелены на кражу учетных данных геймеров и перехват внутриигровых покупок.

Для перенаправления трафика используется специальный скрипт автоматической настройки прокси, который вредоносный драйвер извлекает из ресурсов и скармливает браузеру. Функции самозащиты FiveSys включают блокировку редактирования реестра Windows и установки конкурирующих зловредов, которых он отслеживает по обновляемому списку цифровых подписей (в настоящее время 68 хешей).

Новый руткит состоит из множества компонентов; так, в Bitdefender идентифицировали несколько бинарников режима пользователя, предназначенных для загрузки вредоносных драйверов. Последних, по оценкам, должно быть четыре, но экспертам попалось только два образца — PacSys (доставляет скрипт автонастройки прокси) и Up.sys (загружает и запускает некий исполняемый файл).

Каким образом операторам удалось раздобыть цифровую подпись Microsoft, чтобы беспрепятственно внедрять FiveSys на Windows-машины, установить не удалось. Эта подпись WHQL (Windows Hardware Quality Labs) удостоверяет, что продукт успешно прошел тестирование в специализированной лаборатории и будет стабильно работать на любом оборудовании Windows.

Компания с 2016 настаивает на том, чтобы все драйверы, выпускаемые для ее ОС, имели WHQL-подпись. Однако практика показала, что это препятствие можно обойти — достаточно вспомнить недавний инцидент с Netfilter.

Эксперты сообщили в Microsoft о новой находке, и скомпрометированную подпись уже аннулировали. Отчет по итогам исследования Bitdefender доступен (PDF) на сайте компании.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru