Плащ летучей мыши: движок для обфускации помогает скрыть вредоносы

Плащ летучей мыши: движок для обфускации помогает скрыть вредоносы

Плащ летучей мыши: движок для обфускации помогает скрыть вредоносы

Киберпреступники добились определённых успехов с помощью движка для обфускации вредоносных программ — BatCloak. Атаки с его использованием фиксируются с сентября 2022 года и позволяют зловредам обойти защитные системы.

На эксплуатацию BatCloak обратили внимание специалисты компании Trend Micro. По их словам, движок позволяет злоумышленникам с лёгкостью загружать множество семплов вредоносов и эксплойтов в виде качественно обфусцированных пакетных файлов.

Около 79,6% от 784 изученных образцов не детектируются ни одним антивирусным движком. Такие результаты как раз наглядно демонстрируют возможности BatCloak по части обхода защитных систем.

По своей сути BatCloak является основой готового билдера пакетных файлов — Jlaive, способного обходить Antimalware Scan Interface (AMSI), а также сжимать и шифровать основной пейлоад.

В сентябре 2022 года пользователь GitHub и GitLab под ником ch2sh рекламировал этот инструмент в качестве «преобразователя EXE в BAT». Поскольку исходный код был общедоступен, ряд разработчиков доработали и перенесли его на язык Rust.

 

Конечный пейлоад обрабатывается с помощью трёх уровней: пакетного загрузчика, лоадеров C# и PowerShell. В этом случае пакетный загрузчик выступает как отправная точка для расшифровки и распаковки каждой ступени и извлечения скрытого вредоноса.

Эксперты отмечают, что BatCloak за время своего существования получил ряд важных обновлений и адаптаций. Последнюю на данный момент версию — ScrubCrypt — команда Fortinet FortiGuard Labs связывает с операцией криптоджекинга от группировки 8220.

Wildberries без анонса открыла мессенджер WB Chat для всех

Wildberries без официального анонса открыла доступ к мессенджеру WB Chat. Аутентификация проходит через WB ID. Интерфейс предлагает знакомый набор: личные чаты, группы и каналы, которые можно создавать прямо с главного экрана.

Работающее приложение обнаружило издание «Код Дурова». Сервис уже можно скачать в Google Play, App Store и RuStore, а для любителей не устанавливать лишнее доступна веб-версия.

Диалоги распределены по вкладкам «Все», «Чаты», «Группы» и «Каналы». Также предусмотрены папки, «Избранное», статусы и юзернеймы.

Пользователи могут отправлять фотографии и видео, пересылать сообщения и отвечать на них. Есть и расшифровка голосовых: отдельная кнопка превращает аудиозапись в текст. Наконец-то можно узнать, что человек наговорил за три минуты, не включая его монолог в общественном транспорте.

 

Навигация построена вокруг плавающей панели с разделами профиля, чатов и настроек. В профиле доступны аватар, имя, статус и выбор уникального имени пользователя.

WB Chat находится на стадии бета-тестирования, поэтому разработчики предупреждают о возможных ошибках. В Google Play приложение собрало более тысячи загрузок и получило рейтинг 2,5 балла на основе 27 отзывов. Издателем указана компания WB FZE, зарегистрированная в свободной экономической зоне Хамрия в эмирате Шарджа.

Ранее Wildberries зарегистрировала десятки доменов, связанных с мессенджером. Глава компании Татьяна Ким рассказывала, что после российского запуска сервис планируют вывести и на зарубежные рынки.

RSS: Новости на портале Anti-Malware.ru