Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Операторы банковского трояна Casbaneiro начали использовать метод обхода контроля контроля учётных записей (User Account Control, UAC) для получения полных прав администратора на атакованных компьютерах.

Исследователи из компании Sygnia считают, что авторы Casbaneiro совершенствуют свои техники для ухода от детектирования и незаметного выполнения кода на устройствах жертв.

«Нововведения, которыми киберпреступниками оснастили свою вредоносную программу, создают серьёзные риски для финансовых организаций во многих странах», — пишут специалисты в отчёте.

Casbaneiro (или как его ещё называют — Metamorfo и Ponteiro) известен сообществу кибербезопасников как банковский троян. В июле 2021 года Microsoft предупреждала о его активности: вредонос стоял за спамерской кампанией и использовал HTML smuggling.

Атаки Casbaneiro, как правило, начинаются с фишингового письма с вредоносным вложением, которое при запуске разворачивает в системе троян. Параллельно на устройство сбрасывается скрипт, отвечающий за снятие цифрового отпечатка машины и сбора системных метаданных.

Casbaneiro на начальной стадии сопровождает ещё один бинарник — Horabot. Его задача — «двигать» вредонос латерально по сети, заражая других сотрудников кредитных организаций.

В последних атаках операторы немного изменили подход: всё начинается с целевого фишинга, а в письме есть ссылка на HTML-файл. Последний перенаправляет пользователя на загрузку RAR-архива.

Вторым важным изменением стало использование исполняемого файла fodhelper.exe, который и отвечает за обход UAC. Вредонос также создаёт директорию C:\Windows[пробел]\system32, в которую копируется fodhelper.exe.

Apple нашла на MacBook экс-сотрудника новые улики против OpenAI

Apple представила суду новые доказательства по делу против OpenAI и своего бывшего сотрудника Чанга Лю. Компания утверждает, что тот использовал в работе на новом месте конфиденциальную схему микросхемы Apple, а затем попытался уничтожить улики.

Новые материалы обнаружили на старом рабочем MacBook Лю, который его адвокаты передали для изучения.

По версии Apple, бывший инженер применял в OpenAI не только секретную электрическую схему, но и инструмент с таким же названием, как у внутреннего инженерного приложения корпорации.

Apple также заявила, что OpenAI знала о доступе Лю к корпоративным данным. Более того, когда в июне инженеру стало известно о расследовании, он якобы привлёк коллегу Ю-Тин Пэна к уничтожению доказательств. Сами материалы в публичной версии судебных документов скрыты.

Ранее Apple публиковала сообщения Лю, из которых следовало, что он понимал: доступ к некоторым корпоративным файлам сохранился даже после увольнения. OpenAI встала на сторону сотрудника и объяснила ситуацию небрежным управлением учётными записями со стороны Apple.

По версии разработчика ChatGPT, Лю открывал старые файлы лишь для помощи бывшим коллегам. Apple парировала, что инженер воспользовался редкой неизвестной ошибкой аутентификации.

Теперь производитель iPhone требует предварительного судебного запрета, который не позволит OpenAI разрабатывать оборудование на основе технологий Apple, пока идёт разбирательство. Кроме того, компания добивается ускоренного сбора доказательств, подозревая причастность других бывших сотрудников.

Масштаб для паранойи подходящий: по данным первоначального иска, в OpenAI работают более 400 выходцев из Apple. Пока суду предстоит разобраться, переехали ли вместе с ними только знания и опыт или ещё и кое-какие файлы из Купертино.

RSS: Новости на портале Anti-Malware.ru