Пиратские ISO-образы Windows 10 устанавливают клипера в EFI-раздел

Пиратские ISO-образы Windows 10 устанавливают клипера в EFI-раздел

Пиратские ISO-образы Windows 10 устанавливают клипера в EFI-раздел

Киберпреступники распространяют пиратские сборки Windows 10 через торрент-ресурсы, но есть нюанс: находчивые злоумышленники спрятали в разделе EFI (Extensible Firmware Interface) вредоноса-клипера, похищающего криптовалюту пользователей.

Как известно, раздел EFI представляет собой системную область, где содержатся загрузчик и связанные файлы. Всё это добро запускается до старта самой ОС, поэтому метод атакующих позволяет клиперу уходить от детектирования антивирусными программами.

Само собой, сам метод далеко не новый. Ранее операторы многих вредоносов уже модифицировали EFI-разделы для запуска своих программ за пределами операционной системы. Можно вспомнить хотя бы BlackLotus.

На пиратские ISO-образы обратили внимание специалисты антивирусной компании «Доктор Веб». По их словам, злоумышленники используют EFI в качестве безопасного хранилища для компонентов клипера.

Поскольку стандартные защитные программы не сканируют эту область, вредоносная программа может спокойно остаться незамеченной. Как отметили в «Доктор Веб», билды Windows 10 скрывают следующие злонамеренные компоненты:

  1. \Windows\Installer\iscsicli.exe (дроппер)
  2. \Windows\Installer\recovery.exe (инжектор)
  3. \Windows\Installer\kd_08_5e78.dll (клипер)

Скриншот BleepingComputer

 

После того как пользователь устанавливает ОС с помощью упомянутых ISO, в системе автоматически создаётся запланированная задача, запускающая дроппер iscsicli.exe. Последний монтирует раздел «M:\» и копирует два файла — recovery.exe и kd_08_5e78.dll — в корень диска «C».

После запуска вредоноса DLL внедряется в легитимный системный процесс %WINDIR%\System32\Lsaiso.exe. При этом зловред проверяет, запущены ли инструменты анализа вроде Process Explorer, Task Manager, Process Monitor, ProcessHacker и т. п.

Специалисты «Доктор Веб» привели список образов ISO, которых нужно избегать на торрент-сайтах:

  • Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso
  • Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso
  • Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso
  • Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 by BoJlIIIebnik [RU, EN].iso
  • Windows 10 Pro 22H2 19045.2913 x64 by BoJlIIIebnik [RU, EN].iso
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Банки вводят новые меры против мошенников: от лимитов до нейросетей

Крупные российские банки внедряют новые механизмы борьбы с мошенничеством: многоступенчатые проверки операций, аналитические инструменты для выявления подозрительных транзакций, а также собственные сервисы для блокировки звонков.

Как отмечают «Известия», часто банки действуют на опережение. Так, «Т-Банк» и Сбербанк запустили в приложениях «тревожные кнопки» ещё за год до того, как это требование стало обязательным для всех системообразующих организаций.

Клиенты «Т-Банка» получили возможность формировать заявление в правоохранительные органы ещё год назад — при этом использовались данные банка о подозрительных транзакциях. Информация также направлялась в Банк России. Если был активирован сервис «Защитим или вернём деньги», средства по спорной операции возвращались клиенту.

В приложении Сбербанка функция «Сообщить о мошеннике» позволяла связаться с банком и предотвратить хищение в случае раскрытия данных карты или СМС-кода. Однако оформить заявление в полицию раньше было нельзя — эта опция появилась только с 1 октября.

«Механизм спецкнопки полезен тем, что сокращает время между мошенническим инцидентом и подачей заявления. Это повышает шанс остановить списания и ускоряет подготовку документов для полиции и Банка России», — пояснил аналитик Freedom Finance Global Владимир Чернов.

Генеральный директор SafeTech Group Денис Калемберг также отметил, что «тревожная кнопка» — эффективный инструмент для расследования инцидентов. По его словам, если клиент только обнаружил списание, то деньги, как правило, уже успели уйти со счёта.

По словам директора инвесткомпании «Риком-Траст» Дмитрия Целищева, банки всё чаще применяют лимиты на выдачу наличных, многоступенчатые проверки и продвинутую аналитику для отслеживания подозрительных операций.

В «Т-Банке» для абонентов «Т-Мобайл» работает сервис «Нейрощит», блокирующий мошеннические звонки с точностью до 99%. В среднем он пресекает около 82 млн звонков в месяц.

«Мы можем заранее распознать подозрительный перевод и предупредить клиента. То же самое касается звонков: наш “умный секретарь” понимает, что звонит мошенник, и либо завершает разговор, либо перенаправляет его на робота», — рассказал директор по ИИ «Т-Банка» Виктор Тарнавский в интервью AM.

Глава ИБ-направления «Телеком биржи» Александр Блезнеков напомнил о государственных инициативах в рамках второго антимошеннического пакета. Он предполагает создание единой системы «Антифрод» для обмена данными между банками и операторами связи.

Пакет также предусматривает совершенствование механизма восстановления доступа к «Госуслугам», который нередко используют злоумышленники, введение самозапретов на входящие звонки с иностранных номеров и ограничение числа банковских карт у одного клиента.

Денис Калемберг выразил надежду на развитие механизмов блокировки номеров мошенников и создание единой базы голосов злоумышленников. Эти меры, по его мнению, могут стать серьёзным барьером для телефонного мошенничества. Он также положительно оценил эффект от самозапрета на кредиты, который уже помог остановить многие схемы, связанные с дистанционным оформлением займов.

В то же время, как отметил старший партнёр «Энсайн» Алексей Постригайло, злоумышленники активно используют современные технологии. Генеративный ИИ помогает им писать убедительные фишинговые сообщения и имитировать голоса или видео реальных людей.

Использование IP-телефонии практически свело стоимость атак к нулю, а утечки персональных данных позволяют строить таргетированные сценарии без особых усилий. Ситуацию усугубляют стресс у пользователей и низкий уровень цифровой гигиены.

Поэтому, подчёркивает Дмитрий Целищев, ключевая задача банков и регуляторов сегодня — не допустить дальнейшего роста проблемы. Для этого необходимы два фактора: повышение финансовой грамотности населения и внедрение современных технологий кибербезопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru