UEFI-буткит ESPecter бэкдорит Windows с 2012 года

UEFI-буткит ESPecter бэкдорит Windows с 2012 года

UEFI-буткит ESPecter бэкдорит Windows с 2012 года

Исследователи из ESET обнаружили новый, никем не описанный буткит для UEFI, который устанавливается в систему посредством компрометации диспетчера загрузки Windows. Как оказалось, зловред, получивший кодовое имя ESPecter, был создан как минимум в 2012 году и вначале был ориентирован на системы с BIOS.

Буткит позволяет установить контроль над процессом загрузки ОС и обеспечивает хакеру очень стойкое присутствие в системе. Тем не менее, злоумышленники редко применяют такие инструменты: их создание требует хорошей технической подготовки. До находки ESET специалистам по ИБ были известны только четыре случая использования буткита в атаках: Lojax, MosaicRegressor, безымянные модули TrickBot и FinSpy.

Вредонос ESPecter, по словам экспертов, был обнаружен на взломанной машине вместе с клиентским компонентом, обладающим функциями кейлоггера и инфостилера. По всей видимости, атака была проведена с целью шпионажа.

Исследование показало, что новый буткит может устанавливаться в систему двумя способами: посредством подмены главной загрузочной записи на диске (в Legacy-режиме) или через патчинг диспетчера загрузки Windows (bootmgfw.efi).

Версия ESPecter, внедряемая в системный раздел EFI, готовит рабочую среду для целевого зловреда, загружая собственный драйвер режима ядра, способный обойти обязательную проверку цифровой подписи. Этот драйвер, в свою очередь, загружает два компонента режима пользователя — WinSys.dll и Client.dll.

Первый отвечает за сбор информации о зараженной системе и обновление данных конфигурации. Второй работает как бэкдор; он умеет по команде фиксировать клавиатурный ввод, воровать документы, делать снимки экрана, а также автоматически выводить собранную информацию на свой сервер.

 

Модификация bootmgfw.efi, по свидетельству ESET, возможна только при отключенном режиме безопасной загрузки. Чтобы деактивировать Secure Boot, злоумышленник должен иметь физический доступ к компьютеру либо использовать какую-то уязвимость в прошивке UEFI.

Каким именно образом был внедрен найденный ESPecter, установить не удалось. Во избежание подобных атак эксперты советуют по возможности придерживаться следующих правил:

  • использовать только новейшую версию прошивки;
  • следить за настройками системы;
  • ужесточить контроль доступа к привилегированным аккаунтам;
  • не отключать режим Secure Boot.

В WhatsApp появятся платные функции и подписки с ИИ

Meta (компания признана в России экстремистской и запрещена) готовится аккуратно приучать пользователей к ещё одной подписке. Компания подтвердила, что в ближайшие месяцы начнёт тестировать платные тарифы с эксклюзивными функциями для Instagram, Facebook и WhatsApp (принадлежат Meta, признанной экстремистской и запрещённой в России) — при этом базовые возможности сервисов по-прежнему останутся бесплатными.

Идея простая: подписка будет открывать доступ к дополнительным инструментам для продуктивности и творчества, а также к расширенным ИИ-функциям.

При этом единого шаблона не будет — Meta собирается экспериментировать с разными наборами опций и форматами, а у каждого приложения появится свой собственный «премиум».

Отдельная ставка делается на искусственный интеллект. Meta планирует масштабировать Manus — ИИ-агента, которого компания недавно приобрела примерно за $2 млрд.

Его собираются встроить прямо в продукты Meta, параллельно сохранив отдельные подписки для бизнеса. Судя по утечкам, работа уже идёт: исследователь Алессандро Палузци заметил в разработке Instagram быстрый доступ к Manus AI.

Кроме того, Meta хочет зарабатывать и на генеративных инструментах. Например, сервис Vibes — встроенный в Meta AI инструмент для создания и ремикса коротких ИИ-видео — станет условно бесплатным. Пользователям оставят базовые возможности, а на расширенные лимиты и дополнительные опции придётся оформить подписку.

Пока детали тарифов для WhatsApp и Facebook не раскрываются, а вот про Instagram известно чуть больше. По данным Палузци, платная подписка может дать пользователям возможность создавать неограниченное число списков аудитории, видеть, кто из подписчиков не подписан в ответ, а также просматривать сторис анонимно.

RSS: Новости на портале Anti-Malware.ru