Трояну Emotet добавили модуль самораспространения через SMB

Трояну Emotet добавили модуль самораспространения через SMB

Трояну Emotet добавили модуль самораспространения через SMB

В ходе анализа новых образцов Emotet эксперты BlackBerry обнаружили модуль, позволяющий Windows-зловреду самостоятельно распространяться по сети подбором ключей к общим ресурсам, доступным по протоколу SMB. Выявлена также возможность скрытной загрузки ранее использовавшихся модулей посредством инъекции в 64-битный процесс, известной как Heaven’s Gate.

Новые спам-рассылки с ботнета Emotet, позволившие заполучить свежие семплы, как и в ноябре, используют вложения в формате XLS. Вредоносный документ содержит инструкции для получателя, выполнение которых помогает злоумышленникам обойти защиту MOTW.

Согласно блог-записи BlackBerry, модуль SMB spreader, предназначенный для дальнейшего распространения Emotet по сети, вначале обеспечивает себе ИБ-привилегии текущего пользователя. Для этого он дублирует соответствующий токен, используя SecurityImpersonationLevel, а затем вызывает функцию ImpersonateLoggedOnUse, чтобы получить возможность выполнять действия в ИБ-контексте подключенного аккаунта.

Заручившись полномочиями, вредонос начинает перечислять сетевые ресурсы с помощью API WnetOpenEnumW и WnetEnumResourceW, составляя список потенциальных удаленных серверов. Затем, используя вшитые в код ходовые логины и пароли, он перебирает собранные имена серверов и при этом пытается получить доступ к общему ресурсу IPC$ через API WNetAddConnection2W.

Если это не удается, SMB spreader ищет дополнительные юзернеймы на взломанном сервере, используя API NetUserEnum. Находки комбинируются с вшитыми паролями и пускаются в ход, чтобы получить желанный доступ к IPC$.

В случае удачного брутфорса SMB-модуль трояна подключается к ресурсу ADMIN$ или C$ и копирует туда загрузчик Emotet, запуская его как сервис. Для исполнения используется regsvr32.exe.

Кроме SMB spreader, исследователи обнаружили еще один недавно добавленный модуль — для кражи данных кредитных карт из Google Chrome. Находки также подтвердили переориентацию трояна на 64-битные Windows.

Загрузка некоторых прежних модулей Emotet (32-битных) теперь осуществляется путем инъекции в 64-битные процессы по методу Heaven’s Gate. Данная техника основана на использовании WoW64 API, позволяет обойти защиту и хорошо известна. Загрузчик трояна при этом работает в подобии песочницы и внедряет вредоносный код в процесс, используя process hollowing.

В рамках выявленной спам-кампании Emotet дополнительно загружал банковского трояна IcedID, он же BokBot, либо даунлоадер Bumblebee.

Умным агентам строят цифровые клетки: в России рождается новый рынок ИБ

Крупные российские компании разрабатывают системы контроля автономных ИИ-агентов. Спрос на такие решения растёт вслед за способностями нейросетей: вчера они сочиняли письма, а сегодня уже запускают код, открывают файлы и самостоятельно ходят по корпоративным системам. Оставлять такого сотрудника без присмотра становится опасно.

Основой нового направления стала инфраструктура harness — программная обвязка вокруг языковой модели, сообщают «Известия».

Она подключает память, данные и внешние инструменты, определяет доступные агенту действия и решает, когда нужно остановиться и позвать человека.

Собственные harness-решения создают Яндекс, MWS AI, «Сбер» и другие компании. Они разрабатывают маршрутизацию запросов между моделями, контроль расхода вычислительных ресурсов, мониторинг операций и защитные барьеры.

В Т1 сообщили, что за год число запросов бизнеса на механизмы контроля ИИ-агентов выросло примерно втрое. Около 80% обращений связаны с доступом к корпоративным данным, предотвращением утечек и обязательным подтверждением критических решений человеком.

Наиболее активно такими системами интересуются банки, промышленность, государственные организации и ретейл. По оценке ГК «Солар», российский рынок продуктов для защиты ИИ уже в 2026 году может достичь 1-2 млрд рублей, а вместе с услугами — 4 млрд. К концу десятилетия другие эксперты допускают рост сегмента до 3-8 млрд рублей.

Отдельный риск заключается в том, что языковая модель не всегда способна отличить данные от инструкции. Вредоносная команда, спрятанная в письме или документе, может заставить агента выполнить опасное действие. Поэтому контроль должен работать за пределами самой LLM: проверять запросы, ответы и обращения к инструментам.

Представители ФСТЭК России считают, что угрозы передачи конфиденциальной информации в сторонние ИИ-сервисы уже покрываются действующими требованиями. Минцифры продолжает работу над регулированием отрасли.

RSS: Новости на портале Anti-Malware.ru