UEFI-буткит ESPecter бэкдорит Windows с 2012 года

UEFI-буткит ESPecter бэкдорит Windows с 2012 года

UEFI-буткит ESPecter бэкдорит Windows с 2012 года

Исследователи из ESET обнаружили новый, никем не описанный буткит для UEFI, который устанавливается в систему посредством компрометации диспетчера загрузки Windows. Как оказалось, зловред, получивший кодовое имя ESPecter, был создан как минимум в 2012 году и вначале был ориентирован на системы с BIOS.

Буткит позволяет установить контроль над процессом загрузки ОС и обеспечивает хакеру очень стойкое присутствие в системе. Тем не менее, злоумышленники редко применяют такие инструменты: их создание требует хорошей технической подготовки. До находки ESET специалистам по ИБ были известны только четыре случая использования буткита в атаках: Lojax, MosaicRegressor, безымянные модули TrickBot и FinSpy.

Вредонос ESPecter, по словам экспертов, был обнаружен на взломанной машине вместе с клиентским компонентом, обладающим функциями кейлоггера и инфостилера. По всей видимости, атака была проведена с целью шпионажа.

Исследование показало, что новый буткит может устанавливаться в систему двумя способами: посредством подмены главной загрузочной записи на диске (в Legacy-режиме) или через патчинг диспетчера загрузки Windows (bootmgfw.efi).

Версия ESPecter, внедряемая в системный раздел EFI, готовит рабочую среду для целевого зловреда, загружая собственный драйвер режима ядра, способный обойти обязательную проверку цифровой подписи. Этот драйвер, в свою очередь, загружает два компонента режима пользователя — WinSys.dll и Client.dll.

Первый отвечает за сбор информации о зараженной системе и обновление данных конфигурации. Второй работает как бэкдор; он умеет по команде фиксировать клавиатурный ввод, воровать документы, делать снимки экрана, а также автоматически выводить собранную информацию на свой сервер.

 

Модификация bootmgfw.efi, по свидетельству ESET, возможна только при отключенном режиме безопасной загрузки. Чтобы деактивировать Secure Boot, злоумышленник должен иметь физический доступ к компьютеру либо использовать какую-то уязвимость в прошивке UEFI.

Каким именно образом был внедрен найденный ESPecter, установить не удалось. Во избежание подобных атак эксперты советуют по возможности придерживаться следующих правил:

  • использовать только новейшую версию прошивки;
  • следить за настройками системы;
  • ужесточить контроль доступа к привилегированным аккаунтам;
  • не отключать режим Secure Boot.

Хакеры удвоили натиск на криптосервисы: за полгода похищено $1,3 млрд

Криптовалютный рынок идёт в массы, а киберпреступники идут следом, причём заметно быстрее. В первой половине 2026 года крупные международные криптосервисы пережили 211 атак, подсчитали эксперты компании «Шард». Это в 2,5 раза больше, чем годом ранее.

Общий ущерб, по данным «Коммерсанта», достиг $1,3 млрд против почти $2,1 млрд за аналогичный период 2025 года.

Снижение выглядит обнадёживающе только до момента, пока не вспомнить: в прошлогоднюю статистику вошёл гигантский взлом Bybit с потерями более $1,4 млрд.

Особенно больно бьют атаки на инфраструктуру. По данным TRM Labs, на них пришлось лишь около 15% криптоинцидентов, но сразу 76% всех украденных средств.

Если злоумышленники добираются до приватных ключей, внутренних систем или учётных записей сотрудников, касса обычно выносится быстро и основательно. ИИ дополнительно удешевляет разведку и помогает быстрее собирать сведения о потенциальной жертве.

Не обошлось без российского следа. В апреле киберпреступники атаковали зарегистрированную в Киргизии биржу Grinex, где активно торговали рублёвым стейблкойном A7A5. С 54 кошельков вывели $14 млн.

Для России проблема становится особенно актуальной после вступления в силу закона «О цифровых валютах и цифровых правах»: участники рынка начали строить инфраструктуру для легальной торговли криптовалютами.

Эксперты советуют сразу закладывать сегментацию сети, изоляцию критических компонентов, МФА, защиту API и конечных устройств, регулярный поиск уязвимостей и холодное хранение активов.

Но одной техники недостаточно. Рынку нужны строгие требования ЦБ, планы восстановления после атак и законодательство, объясняющее, кто и как компенсирует инвестору украденные активы. Пока судебных прецедентов мало, а нормативные документы ещё готовятся.

RSS: Новости на портале Anti-Malware.ru