Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Операторы программы-вымогателя BlackCat (другое имя — ALPHV) недавно начали использовать подписанные драйверы Windows уровня ядра для обхода защитных программ. Таким образом, атаки BlackCat стали ещё более изощрёнными.

На новый метод обратили внимание специалисты Trend Micro. Оказалось, что это улучшенная версия вредоноса POORTRY, который был замечен в атаках других шифровальщиков в прошлом году.

POORTRY представляет собой драйвер уровня ядра Windows, подписанный с помощью украденных ключей, принадлежащих легитимным аккаунтам программы Microsoft Windows Hardware Developer.

Такой драйвер помогает уходить от детектирования антивирусными программами, поскольку работал на уровне ядра с наивысшими привилегиями в системе. Фактически POORTRY можно использовать для завершения любого процесса.

Как отметили в Trend Micro, операторы вымогателя пытались использовать старую версию POORTRY, подписанную Microsoft, но после отзыва скомпрометированных ключей антивирусы начали неплохо детектировать его.

Однако новый драйвер, замеченный в кампаниях BlackCat, помогает злоумышленникам повысить права. В систему он попадает под именем ktgn.sys и сбрасывается во временную папку %Temp%. Далее драйвер запускается с помощью софта уровня пользователя — исполняемый файл tjr.exe.

По словам экспертов, цифровая подпись ktgn.sys уже отозвана, однако драйверу всё равно удаётся без проблем загрузиться в 64-разрядных системах Windows.

«Исходя из нашего анализа активности вредоносного драйвера, мы отметили, что он задействует только один из кодов Device Input и Output Control (IOCTL) — Kill Process. Этот код используется непосредственно для завершения процессов защитных программ, установленных в системе», — пишет в отчёте Trend Micro.

 

Напомним, в этом месяце мы писали о выходе дешифратора для для жертв вымогателей BlackCat, Play, DarkBit, Agenda.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минцифры России обещает оградить от случайных блокировок корпоративные VPN

Выступая на TAdviser SummIT 2025, Максут Шадаев поведал, что возглавляемое им Минцифры РФ собирается разработать единую политику использования VPN. Подробности министр пообещал раскрыть ближе к осени.

Дело в том, что Роскомнадзор в своей борьбе с запрещенным законом контентом и сервисами, представляющим к нему доступ, иногда по ошибке отправляет в бан частные VPN (блокировка осуществляется через ТСПУ).

«Я думаю, что в ближайшие полгода мы определимся с контурами политики в этой части, — цитирует Интерфакс слова Шадаева. — Доля трафика VPN сейчас увеличивается. При этом понятно, что с недружественными VPN, которые не выполняют требования российского законодательства, Роскомнадзор борется. При этом зачастую попадают, так сказать, в замес и корпоративные VPN».

Предоставление доступа к запрещенной информации в России расценивается как угроза устойчивости и безопасности национального сегмента интернета, и регулятор на этом основании уже забанил около 200 VPN.

С марта прошлого года в стране также действует запрет на популяризацию средств обхода блокировок Роскомнадзора, в том числе на рекламу VPN. Нарушителям грозят штрафы до 4 млн рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru