Windows-вредонос BLISTER использует валидный сертификат для подписи кода

Windows-вредонос BLISTER использует валидный сертификат для подписи кода

Windows-вредонос BLISTER использует валидный сертификат для подписи кода

Исследователи обнаружили операции киберпреступников, которые в ходе атак полагаются на подпись и маскировку вредоносного кода под легитимные исполняемые файлы. Один из пейлоадов получил имя Blister, он выступает в качестве загрузчика и на сегодняшний день мало кем детектируется.

Операторы Blister используют несколько методов, помогающих им действовать как можно незаметнее. Один из таких методов — использование сертификатов для подписи кода. По данным экспертов Elastic, кампания активна как минимум три месяца (с 15 сентября).

Используемый сертификат действует с 23 августа и был выпущен Sectigo специально для компании Blist LLC. Интересно, что адрес электронной почты относится к российскому имейл-провайдеру Mail.Ru.

 

Подпись вредоносного кода — далеко не новый приём, однако раньше киберпреступники предпочитали воровать сертификаты. Сейчас же, судя по всему, злоумышленники заказывают валидные сертификаты для скомпрометированной организации.

После анализа кампании Blister специалисты Elastic оперативно уведомили Sectigo о сомнительном использовании выпущенного ей сертификата. Теперь компания сможет отозвать его и пресечь атаки.

Исследователи также отметили, что операторы вредоносной программы используют и другие методы ухода от детекта. Например, Blister встраивается в легитимную библиотеку colorui.dll. Как можно увидеть на скриншоте ниже, у Blister небольшой процент детектирования на площадке VirusTotal:

 

Kaspersky MDR начал сверять подозрительную активность с утёкшими паролями

«Лаборатория Касперского» обновила сервис Kaspersky Managed Detection and Response (MDR). Теперь он умеет автоматически сопоставлять события безопасности с данными об утёкших логинах и паролях — чтобы заметить захват аккаунта раньше, чем злоумышленник успеет развернуться в корпоративной сети.

Для этого в MDR интегрировали данные Kaspersky Digital Footprint Intelligence — сервиса мониторинга цифрового следа организации и внешних угроз.

Если учётные данные сотрудника засветились в утечке и одновременно с этим система фиксирует подозрительную активность, аналитики получат дополнительный контекст для расследования и приоритизации инцидента.

Функция выглядит своевременной: по данным «Лаборатории Касперского», в 2025 году четверть расследованных атак начиналась с использования скомпрометированных учётных записей. Войти под чужим логином зачастую проще, чем ломать защиту в лоб, а отличить злоумышленника от настоящего пользователя заметно сложнее.

Обновление также добавило уведомления о состоянии защищаемых активов. Администраторов предупредят, если проблемы с подключением или сбором телеметрии могут ухудшить качество мониторинга. Рекомендуемые правила оповещения разрешено менять с учётом особенностей компании и отдельных подразделений.

Провайдеры услуг безопасности получили возможность устанавливать ожидаемые лимиты использования лицензий для каждого клиента. Кроме того, MDR теперь поддерживает Kaspersky Embedded Systems Security для Linux 4.0 — сервис можно подключать к защите встраиваемых Linux-систем.

Сам Kaspersky MDR предназначен для круглосуточного мониторинга инфраструктуры, поиска угроз, расследования инцидентов и реагирования на атаки.

RSS: Новости на портале Anti-Malware.ru