AvosLocker использует Avast Anti-Rootkit Driver для обхода антивируса

AvosLocker использует Avast Anti-Rootkit Driver для обхода антивируса

AvosLocker использует Avast Anti-Rootkit Driver для обхода антивируса

Исследователи из Trend Micro наткнулись на новый образец программы-вымогателя AvosLocker, который научился использовать непропатченные уязвимости для отключения антивирусных программ после проникновения в сеть жертвы.

Как пишут в отчёте Кристофер Ордонез и Элвин Нието из Trend Micro, вредонос использует легитимный драйвер Avast Anti-Rootkit Driver (asWarPot.sys) для отключения антивирусной защиты.

«Помимо этого, AvosLocker может сканировать ряд конечных точек на наличие уязвимости Log4shell. Для этого используется NSE-скрипт Nmap», — добавляют эксперты.

Кстати, интересно вспомнить данные, которые на днях привела CISA: Log4Shell возглавила список брешей, которые злоумышленники чаще всего использовали для кибератак в 2021 году. В топ-15 киберугроз также вошли ProxyShell, ProxyLogon и ZeroLogon.

AvosLocker — относительно новая программа-вымогатель, появившаяся на ландшафте после того, как группировка REvil приостановила свои операции. В январе 2022 года AvosLocker перешёл на Linux, а основными целями его операторов являются объекты КИИ и госучреждения США.

Первоначально пробраться в сеть жертвы шифровальщику помогает эксплойт для уязвимости в софте Zoho ManageEngine ADSelfService Plus (CVE-2021-40539 — также использовалась в атаке на Красный Крест).

«Именно так они запускают на удалённом сервере HTA (HTML-приложение). Потом HTA выполняет обфусцированный скрипт PowerShell, содержащий шелл-код. Вредонос может подключаться к командному серверу для получения команд», — пишут исследователи.

Nmap-скрипт — один из компонентов, которые копируются на хост жертвы. Его задача — сканировать сеть на наличие знаменитой уязвимости Log4Shell, также известной под идентификатором CVE-2021-44228.

AvosLocker использует легитимный драйвер Avast — aswArPot.sys , предназначенный для борьбы с руткитами, для завершения процессов антивирусных программ. Такой трюк удаётся благодаря уязвимости, которая, по словам чешской компании, была устранена в июне 2021 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Число фишинговых инцидентов в доменах .RU/.РФ снизилось на 40%

С начала 2025 года Координационный центр доменов .RU/.РФ получил 13 850 обращений, связанных с фишингом. Это на 1,6 раза меньше по сравнению с аналогичным периодом 2024 года, когда поступило 23 274 обращения. До этого количество подобных сообщений стабильно росло.

Максимальный — четырёхкратный — рост числа обращений по поводу фишинга был зафиксирован в первом полугодии 2023 года. Также снизилась доля фишинга среди всех инцидентов: если в 2024 году на него приходилось 89% обращений, то в 2025 году — уже 64%.

С начала года участники проекта «Доменный патруль» заблокировали более 13,5 тыс. фишинговых доменов. Для сравнения, за первое полугодие 2024 года было заблокировано 22,6 тыс. доменов. Среднее время реагирования составило 15 часов — это один из лучших показателей по скорости блокировки в мире.

По мнению директора Координационного центра Андрея Воробьёва, снижение активности фишинга связано с тем, что злоумышленники всё чаще переходят к более сложным схемам, основанным на использовании вредоносных программ:

«О фишинге сегодня знает практически каждый пользователь, и многие научились его распознавать. А вредоносы действуют гораздо скрытнее. Они могут попасть на устройство через заражённые приложения, файлы или ссылки — и при этом не вызвать подозрений. Получив доступ, злоумышленники используют устройство для новых атак или кражи личных и финансовых данных. Эти схемы менее заметны и потому более опасны».

Также, как отметил Андрей Воробьёв, важную роль сыграла скоординированная работа участников «Доменного патруля». Благодаря высокой скорости реакции киберпреступникам приходится переносить активность в другие доменные зоны, где контроль менее жёсткий.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru