Операторы шпиона Subzero используют бывшие 0-day в Windows и Acrobat Reader

Операторы шпиона Subzero используют бывшие 0-day в Windows и Acrobat Reader

Операторы шпиона Subzero используют бывшие 0-day в Windows и Acrobat Reader

Microsoft изучила активность киберпреступной группировки Knotweed и нашла ее связь с австрийским разработчиком шпионского софта — компанией DSIRF. Оказалось, что последняя создала вредоносную программу Subzero для атак на объекты в Европе и Центральной Америке.

На своем веб-сайте компания DSIRF предлагает корпорациям услуги форензики, работы с информацией и разведывательных действий.

Оказалось, что австрийская организация стоит за разработкой вредоносной программы Subzero. Этот софт покупали клиенты для взлома смартфонов, компьютеров и других устройств своих целей. Исследователи из RiskIQ, также следившие за Knotweed, выяснили, что распространяющая вредонос инфраструктура активна с февраля 2020 года.

Кроме того, команда Microsoft Threat Intelligence Center (MSTIC) выявила связь вредоносных инструментов, используемых в атаках Knotweed, с DSIRF. В своем отчете эксперты отмечают следующее:

«Сюда входит и инфраструктура командного центра (C2), которую использует вредонос, — она напрямую связана с DSIRF. В одной из атак, например, использовался GitHub-аккаунт DSIRF, а для подписи эксплойтов злоумышленники задействовали сертификат, выданный DSIRF».

 

В своих кампаниях группировка Knotweed атаковала юридические и консалтинговые фирмы, а также кредитные организации по всему миру.

Киберпреступники разворачивают на взломанных устройствах пейлоад с именем Corelump, работающий из памяти, чтобы избежать детектирования. Параллельно действовал сильно обфусцированный лоадер Jumplump, который и загружал первый пейлоад в память.

 

Subzero обладает достаточно богатой функциональностью: возможность фиксировать нажатия клавиш, снятие скриншотов, извлечение данных, а также запуск удаленных шеллов и плагинов, которые загружаются с командного сервера.

Известно, что в атаках использовались уязвимости нулевого дня, одной из которых стала CVE-2022-22047. Напомним, что эта брешь затрагивает CSRSS, Microsoft устранила ее с выходом июльского набора патчей.

Knotweed использовала и другие эксплойты — для CVE-2021-31199 и CVE-2021-31201 (тоже устранены Microsoft) и CVE-2021-28550 (затрагивает Acrobat Reader). Чтобы защититься от этих атак, Microsoft рекомендует срочно установить все доступные патчи.

Wi-Fi из прошлого: у 68% россиян дома стоят устаревшие роутеры

Если домашний интернет стал работать как-то не очень, проблема может быть не у провайдера, а прямо у вас на полке. По данным исследования компании Vigo, около 68% роутеров в российских домохозяйствах до сих пор работают только в диапазоне 2,4 ГГц, а многие из них относятся к устройствам прошлых поколений.

Особенно много такого оборудования оказалось в регионах Северного Кавказа, где доля роутеров 2,4 ГГц превышает 80%. Самые современные сети аналитики зафиксировали в Москве, Санкт-Петербурге, Мурманской области и ХМАО — там показатель составляет около 54-55%.

Проблема стала заметнее на фоне роста нагрузки на домашние сети. По данным Vigo, с конца 2025 года доля Wi-Fi в общем интернет-трафике россиян выросла на 6 процентных пунктов и достигла 65%. На фоне периодических ограничений мобильного интернета многие пользователи всё чаще зависят именно от домашнего Wi-Fi.

Как объясняют специалисты, диапазон 2,4 ГГц давно перегружен. Он лучше проходит через стены и обеспечивает большое покрытие, но страдает от помех со стороны соседних сетей и многочисленных устройств, накопившихся за годы использования этой частоты.

Проще говоря, если весь подъезд сидит на старых роутерах, качество связи начинает страдать у всех.

Эксперты рекомендуют переходить на двухдиапазонные модели с поддержкой Wi-Fi 5, Wi-Fi 6 или более новых стандартов. Они используют диапазон 5 ГГц, где больше свободных каналов и меньше взаимных помех.

Впрочем, сами операторы связи с оценками Vigo спорят. В «Ростелекоме» утверждают, что доля устаревших роутеров среди их абонентов не превышает 10%, а базовым вариантом подключения уже стали устройства стандарта Wi-Fi 6. В «Билайне» говорят, что около 40% роутеров клиентов всё ещё работают на 2,4 ГГц, а в «Дом.ру» заявляют, что две трети пользователей уже используют устройства Wi-Fi 6.

RSS: Новости на портале Anti-Malware.ru