Intel не стала встраивать защиту Microsoft Pluton в процессоры Alder Lake

Intel не стала встраивать защиту Microsoft Pluton в процессоры Alder Lake

Intel не стала встраивать защиту Microsoft Pluton в процессоры Alder Lake

Попытки Microsoft продавить собственную аппаратную защиту на всех персональных компьютерах, поставляемых в комплекте с Windows 11, пока не приносят особых результатов. Внедрять технологию Pluton не торопятся даже ее партнеры по разработке.

Метод защиты данных Pluton, реализованный в виде отдельного чипа, Microsoft впервые представила в ноябре 2020 года. По замыслу, такой встраиваемый сопроцессор должен обеспечить безопасное хранение чувствительной информации — ключей шифрования, учетных данных, биометрических ID и проч., защищая их от кражи в результате атаки на аппаратном уровне.

В разработке Pluton принимали активное участие Intel, AMD и Qualcomm, однако сами они пока медлят с реализацией этой технологии в своих продуктах. Так, в интервью The Register представитель Intel заявил, что в процессорах семейства Core 12-го поколения (Alder Lake) поддержка Pluton отсутствует.

Эти новейшие CPU только начали использоваться в лэптопах, и чипмейкер предпочел снабдить их альтернативной защитой — Platform Trust Technology (PTT) собственной разработки. Она тоже предполагает интеграцию модуля TPM 2.0 (Trusted Platform Module, выполняет проверку подлинности аппаратного обеспечения); его наличие является обязательным для компьютера, укомплектованных Windows 11.

Только что вышедшие ThinkPad от Lenovo на чипах Intel пока не поддерживают Pluton; в новых ноутбуках вендора на AMD Ryzen 6000 эта защита доступна, но по умолчанию отключена. Анонсирован также выпуск ThinkPad X13s с Windows 11 (на Qualcomm Snapdragon 8cx 3-го поколения с архитектурой ARM), TPM-модуль Pluton в нем присутствует.

Представитель Dell отказался делиться с The Register прогнозами в отношении Pluton, заявив, что они пока рассматривают возможные варианты. Узнать планы HP по реализации этой технологии журналистам тоже не удалось.

Поддельные VPN в поисковой выдаче крадут учётные данные

Microsoft раскрыла детали новой кампании по краже учётных данных, в которой злоумышленники распространяют поддельные VPN-клиенты через SEO: продвигают вредоносные сайты в поисковой выдаче под видом легитимных страниц загрузки. Эту активность Microsoft отслеживает под кодовым именем Storm-2561.

Схема довольно неприятная и при этом очень житейская. Пользователь ищет в поисковике корпоративный VPN-клиент, видит сверху вроде бы знакомый результат, переходит на сайт-двойник и скачивает ZIP-архив с «установщиком».

На деле внутри оказывается троянизированный MSI-файл, который маскируется под легитимный VPN-клиент и во время установки подгружает вредоносные DLL-библиотеки.

Microsoft отдельно отмечает, что в этой кампании использовались домены вроде vpn-fortinet[.]com и ivanti-vpn[.]org, а вредоносные архивы размещались в GitHub-репозиториях, которые позже были удалены.

 

Дальше всё строится на доверии пользователя к знакомому интерфейсу. Фальшивый клиент показывает очень правдоподобное окно входа, похожее на настоящее приложение Pulse Secure, просит ввести логин и пароль, а затем отправляет эти данные на сервер злоумышленников. После этого жертве показывают сообщение об ошибке и предлагают скачать уже «настоящий» VPN-клиент. В некоторых случаях пользователя даже перенаправляют на легитимный сайт, так что заражение можно и не заметить.

Для кражи данных используется вариант инфостилера Hyrax. Он вытаскивает не только введённые учётные данные, но и сохранённую VPN-конфигурацию, включая сведения из файла connectionstore.dat. Закрепление в системе обеспечивается через ключ реестра RunOnce, чтобы вредоносный компонент запускался и после перезагрузки устройства.

По данным Microsoft, Storm-2561 активна как минимум с мая 2025 года и уже известна использованием SEO poisoning и подделкой популярных программных брендов. Компания также сообщила, что вредоносные компоненты были подписаны действительным цифровым сертификатом на имя Taiyuan Lihua Near Information Technology Co., Ltd., но этот сертификат уже отозван.

RSS: Новости на портале Anti-Malware.ru