Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Операторы программы-вымогателя BlackCat (другое имя — ALPHV) недавно начали использовать подписанные драйверы Windows уровня ядра для обхода защитных программ. Таким образом, атаки BlackCat стали ещё более изощрёнными.

На новый метод обратили внимание специалисты Trend Micro. Оказалось, что это улучшенная версия вредоноса POORTRY, который был замечен в атаках других шифровальщиков в прошлом году.

POORTRY представляет собой драйвер уровня ядра Windows, подписанный с помощью украденных ключей, принадлежащих легитимным аккаунтам программы Microsoft Windows Hardware Developer.

Такой драйвер помогает уходить от детектирования антивирусными программами, поскольку работал на уровне ядра с наивысшими привилегиями в системе. Фактически POORTRY можно использовать для завершения любого процесса.

Как отметили в Trend Micro, операторы вымогателя пытались использовать старую версию POORTRY, подписанную Microsoft, но после отзыва скомпрометированных ключей антивирусы начали неплохо детектировать его.

Однако новый драйвер, замеченный в кампаниях BlackCat, помогает злоумышленникам повысить права. В систему он попадает под именем ktgn.sys и сбрасывается во временную папку %Temp%. Далее драйвер запускается с помощью софта уровня пользователя — исполняемый файл tjr.exe.

По словам экспертов, цифровая подпись ktgn.sys уже отозвана, однако драйверу всё равно удаётся без проблем загрузиться в 64-разрядных системах Windows.

«Исходя из нашего анализа активности вредоносного драйвера, мы отметили, что он задействует только один из кодов Device Input и Output Control (IOCTL) — Kill Process. Этот код используется непосредственно для завершения процессов защитных программ, установленных в системе», — пишет в отчёте Trend Micro.

 

Напомним, в этом месяце мы писали о выходе дешифратора для для жертв вымогателей BlackCat, Play, DarkBit, Agenda.

Microsoft усложнила отказ от Windows 11 для пользователей Windows 10

Microsoft уверяет: «Мы никого не заставляем переходить на Windows 11». Формально — да. Но на практике всё выглядит куда менее однозначно. Например, на компьютерах с Windows 10, которые не подключены к программе расширенных обновлений (ESU), внезапно пропала возможность ставить обновления на паузу.

Как сообщает Windows Latest, на компьютерах с Windows 10, кнопка «Приостановить обновления на 7 дней» просто становится неактивной — серой и некликабельной.

Ситуация выглядит особенно странно, потому что обычно эта опция блокируется только в двух случаях: если пользователь слишком часто пользовался паузой или если администратор запретил это через групповые политики. Здесь же речь идёт об обычных домашних устройствах без ESU — и никаких очевидных причин для блокировки нет.

 

Почему это важно? Потому что если такой компьютер поддерживает Windows 11, одно неосторожное нажатие на «Загрузить и установить» может запустить обновление до новой версии системы. А дальше — сюрприз: процесс уже нельзя отменить. Кнопка паузы недоступна, отката нет, остаётся только ждать завершения установки.

Один из пользователей Windows Latest отмечает, что в «Дополнительных параметрах» система утверждает, будто лимит паузы обновлений уже исчерпан — хотя он ею не пользовался. Точно такая же ситуация возникает, если обновление до Windows 11 запускается случайно.

На этом странности не заканчиваются. Кнопка «Подключиться к Extended Security Updates», которая раньше находилась под «Проверить наличие обновлений», неожиданно переехала в угол экрана. А на её месте появилось предложение установить Windows 11 версии 25H2.

Формально Microsoft ничего не нарушает: ESU для Windows 10 существует, уязвимости в старой системе действительно накапливаются, а сама программа расширенной поддержки фактически бесплатна. Но выглядит всё это как довольно настойчивый намёк: либо вы переходите на Windows 11, либо живёте без привычного контроля над обновлениями.

Учитывая, что в мире всё ещё около 500 миллионов компьютеров с Windows 10, которые технически готовы к апгрейду, нетрудно представить, что давление будет только усиливаться. И если вы по какой-то причине остаетесь на Windows 10 без ESU, сейчас самое время быть особенно внимательным — одно лишнее нажатие может отправить вас в Windows 11 без права передумать.

RSS: Новости на портале Anti-Malware.ru