Госсектор Украины атакуют троянизированные инсталляторы Windows 10

Госсектор Украины атакуют троянизированные инсталляторы Windows 10

Госсектор Украины атакуют троянизированные инсталляторы Windows 10

Специалисты Mandiant выявили вредоносную кампанию, нацеленную на кражу данных у правительственных ведомств Украины. Злоумышленники раздают с торрент-сайтов троянизированные файлы ISO, замаскированные под легитимный установщик Windows 10, и собирают с их помощью информацию, чтобы остановить или продолжить атаку.

Киберкампания, которую в Mandiant отслеживают как UNC4166, была запущена минувшим летом. Вредоносный Win10_21H2_Ukrainian_x64.iso был обнаружен на украинском торрент-трекере Toloka и в ветке форума RuTracker; в первом случае ISO-файл загрузили на сайт из-под аккаунта Isomaker, созданного 11 мая.

 

Анализ показал, что ISO-образ содержит измененные запланированные задания GatherNetworkInfo (отработка VBS-скрипта) и Consolidator (запуск wsqmcons.exe, отправляющего данные на серверы Microsoft). В обоих случаях было добавлено выполнение PowerShell-команды на загрузку с сервера, расположенного в сети Tor (для доступа к C2 используются onion-шлюзы).

Полученные команды тоже выполняются средствами PowerShell, позволяя хакерам провести первичную разведку: получить информацию о зараженной системе, листинг папок (с временными метками), данные геолокации.

В зловредный пакет ISO также включен bat-скрипт, препятствующий детектированию. Он отключает отправку телеметрии в Microsoft, блокирует автообновление Windows и проверку лицензии.

Разведданные взломщики используют для определения ценности атакованной сети. Если жертва представляет интерес, на машину закачивается дополнительная полезная нагрузка:

  • инструмент проксирования трафика Stowaway с функциями бэкдора (поддержка SSH, SOCKS5; загрузка/вывод данных, удаленный шелл, сбор базовой информации);
  • маячок Cobalt Strike;
  • вспомогательный бэкдор Sparepart — облегченный, написанный на C зловред, способный загружать задачи и выполнять их, создавая новый процесс;
  • инструменты для эксфильтрации данных (TOR Browser, HTTP-сервер Sheret).

Эксперты нашли несколько зараженных устройств в сетях украинских госструктур. Поскольку свидетельств корыстного интереса не выявлено, в Mandiant заключили, что целью атак UNC4166 является кража данных у правительства Украины.

Google начала защищать Android 17 от будущих атак квантовых компьютеров

Google решила заранее подстелить соломку и начала внедрять в Android 17 механизмы постквантовой криптографии (PQC), рассчитанной на будущее, когда квантовые компьютеры смогут ломать привычные схемы шифрования заметно быстрее, чем классические системы.

Первые изменения компания обещает включить уже в следующей бета-версии Android 17, а затем, если всё пойдёт по плану, они доберутся и до финального релиза.

Проблема в том, что современная криптография во многом держится на математических задачах, которые обычным компьютерам крайне трудно решать без ключа. Но квантовые машины в перспективе могут изменить этот баланс. Именно поэтому Google решила не ждать момента, когда станет слишком поздно, а начать переход на новые стандарты заранее.

Судя по опубликованной информации, усиление защиты в Android 17 затронет сразу несколько важных уровней системы. Речь идёт о загрузчике, где появятся квантово-устойчивые цифровые подписи для защиты цепочки безопасной загрузки, а также об Android Keystore и механизмах удалённой аттестации, которые тоже переводят на архитектуру с поддержкой PQC.

Изменения затронут и приложения. Google собирается использовать квантово-устойчивые подписи для подтверждения целостности софта и обещает отдельно объяснить разработчикам, что им нужно будет сделать, чтобы их приложения и подписи тоже были готовы к этому переходу.

Напомним, не так давно мы рассуждали, какими должны быть стандарты постквантовой криптографии. У государственного института стандартов и технологий США (NIST) уже есть проекты нормативных требований по этой части.

В этом месяце также стало известно, что Google представила план, который должен защитить HTTPS-сертификаты в Chrome от будущих атак квантовых компьютеров и при этом не сломать интернет в процессе.

RSS: Новости на портале Anti-Malware.ru