Новый шифровальщик Agenda подстраивается под каждую жертву

Новый шифровальщик Agenda подстраивается под каждую жертву

Новый шифровальщик Agenda подстраивается под каждую жертву

Компания Trend Micro предупреждает о новой киберугрозе — семействе программ-вымогателей под названием Agenda. Особенностью этого вредоноса является способность подстраиваться под каждую жертву.

Agenda написан на Golang (Go), что позволяет адаптировать его под каждую платформу. Попав в систему, вымогатель может перезагружать ее в безопасный режим, а также завершать работу ряда процессов и служб.

Согласно отчету Trend Micro, операторы новой вредоносной программы выбрали в качестве основной цели компьютеры Windows. Вооружившись Agenda, злоумышленники атакуют организации сферы образования и здравоохранения.

Исследователи обнаружили несколько семплов, каждый из которых был заточен под конкретную жертву. Сумма требуемого выкупа варьируется от 50 до 800 тысяч долларов.

«Каждый образец вредоноса был кастомизирован под конкретную жертву. Наше расследование показало, что семплы сливали аккаунты, пароли клиентов и использовали уникальные идентификаторы каждой компании в качестве расширение для зашифрованных файлов», — пишет Trend Micro.

Кроме того, специалисты вышли на участника одного из форумов в даркнете, который, судя по всему, связан с распространением Agenda. Человек под ником “Qilin”, предположительно, предлагал шифровальщик партнерам, которые хотели кастомизировать пейлоады под каждую жертву.

Agenda поддерживает несколько параметров командной строки, способен удалять теневые копии, завершать процессы и останавливать службы антивирусов, а также создавать параметр автозапуска своей копии.

Более того, программа-вымогатель изменяет дефолтный пароль пользователя и активирует автоматический вход. После этого система перезагружается в безопасный режим, а вредонос начинает шифровать файлы.

PT Container Security ускорили в 3,5 раза и расширили контроль рантайма

Positive Technologies выпустила обновление решения для защиты контейнерных сред PT Container Security — версию 0.9. В релизе разработчики сосредоточились на практичных вещах: ускорили обработку событий, упростили мониторинг и дали администраторам больше гибкости при настройке рантайм-контролей.

Главное изменение — переработка механизма анализа событий рантайма. За счёт нового алгоритма продукт, по внутренним тестам компании, стал обрабатывать примерно в 3,5 раза больше событий в секунду без увеличения потребления ресурсов.

Это позволяет системе стабильнее работать под высокой нагрузкой и лучше справляться с пиковыми потоками событий.

В версии 0.9 также расширили возможности настройки источников событий. В стандартной поставке есть набор лицензированных источников для контроля контейнерных сред, но теперь в специальном «экспертном режиме» администраторы могут менять существующие источники или добавлять свои — с учётом особенностей конкретной инфраструктуры.

 

Для мониторинга состояния самого продукта и его компонентов PT Container Security теперь интегрирован с Grafana. Сотрудники ИБ могут смотреть наглядные дашборды с показателями работы детекторов, API, обновлений лицензий и баз уязвимостей. Для контроля внешних сервисов добавлена поддержка Prometheus.

Обновление затронуло и детекторы безопасности: их общее количество выросло до 38. Среди новых — правила, помогающие выявлять попытки обхода защитных механизмов контейнера, например через создание жёстких ссылок или попытки повышения привилегий. Для их работы используется актуальная версия eBPF-движка Tetragon 1.5.0.

Кроме того, разработчики упростили работу с документацией: описания API, а также руководства администратора и пользователя теперь можно скачать в формате PDF. Для планирования ресурсов добавлены формулы расчёта необходимого объёма дискового пространства.

Чтобы воспользоваться всеми новыми возможностями, продукт нужно обновить до версии 0.9.

RSS: Новости на портале Anti-Malware.ru