Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Киберпреступная группа, которую отслеживают под именем Scattered Spider, начала эксплуатировать старую уязвимость в драйвере Intel Ethernet для систем Windows. С помощью этой бреши злоумышленники пытаются пробраться в системы телекоммуникационных компаний.

Scattered Spider также носит кодовые имена Roasted 0ktapus и UNC3944. Группировка известна своими атаками на телеком-сферу и организации, занимающиеся аутсорсингом бизнес-процессов (BPO).

Впервые о Scattered Spider заговорили в июне 2022 года, когда та пыталась атаковать сети операторов связи. Для получения учётных данных и одноразовых паролей аутентификации группа использует агрессивный фишинг и методы социальной инженерии.

В последние недели Scattered Spider начала использовать эксплойт для уязвимости CVE-2015-2291, затрагивающей Intel Ethernet, драйвер для диагностики в Windows. Эксплуатация позволяет выполнить вредоносный код на уровне ядра.

На новые атаки обратили внимание специалисты CrowdStrike. По их словам, раньше атакующие уже использовали CVE-2015-2291 для развёртывания вредоносного драйвера на уровне ядра. Эта техника получила название Bring Your Own Vulnerable Driver (BYOVD).

Несмотря на то что Microsoft начала блокировать дырявые драйверы в Windows 10, киберпреступникам всё равно удаётся обойти эти ограничения.

Как отметили в CrowdStrike, Scattered Spider пытается использовать вредоносный драйвер для обхода антивирусных средств от Microsoft, Palo Alto Networks, SentinelOne и CrowdStrike. При этом упомянутый драйвер подписан с помощью украденных сертификатов.

Чтобы уйти от детектирования, файл работает через загруженные модули ядра и патчит компоненты защитного софта в памяти. Организациям рекомендуют просканировать свои системы на наличие CVE-2015-2291.

Зачем Яндекс Go создал отдельный язык для расчёта стоимости поездок

Цена поездки в Яндекс Go — это не расстояние, умноженное на минуты и километры. В расчёт вмешиваются геозоны, спрос, скидки, платные дороги, дополнительные остановки и требования вроде перевозки кота, велосипеда или лыж. Чтобы управлять этим хозяйством без бесконечных деплоев, разработчики вынесли алгоритм ценообразования из кода сервиса в собственный язык.

Как объяснили разработчики в статье на Хабре, прайсинг работает не только при заказе машины.

Он пересчитывает стоимость при смене маршрута или способа оплаты, завершении поездки, обращении в поддержку и проверке данных аналитиками. Цена при этом может быть фиксированной, интервальной или считаться по таксометру.

 

Сначала сервисы параллельно собирают параметры поездки: тарифную категорию, геозоны, скидки, повышенный спрос и дополнительные услуги. Зависимости между источниками выстраиваются в граф, а запросы выполняются асинхронно на базе userver. Если некритичный источник не ответил, весь расчёт не падает.

 

Сам алгоритм раньше можно было бы держать в C++, но он меняется в среднем дважды в неделю. Выкатка сервиса на 50 подов занимает около 40 минут, а лес динамических конфигов быстро превратил бы код в музей условных операторов.

Поэтому Яндекс разработал собственный DSL. В нём есть условия, функции, неизменяемые значения и fold вместо циклов. Правила собираются в последовательную цепочку: каждое преобразование получает текущую цену и параметры, а возвращает новый результат с метаданными. Грамматику описали через ANTLR 4, а верификатор Z3 проверяет, что программа не выдаст некорректную цену.

 

Теперь изменение алгоритма не требует пересборки сервиса, ошибочную версию можно быстро откатить, а каждый расчёт — воспроизвести по входным данным и промежуточным результатам.

 

В итоге прайсинг превратился в отдельную платформу, которой уже пользуются Такси, Доставка и сервис зарядки электромобилей.

RSS: Новости на портале Anti-Malware.ru