Новый баг Windows переименовывает принтеры в HP LaserJet M101-M106

Новый баг Windows переименовывает принтеры в HP LaserJet M101-M106

Новый баг Windows переименовывает принтеры в HP LaserJet M101-M106

Microsoft подтвердила проблему переименования принтеров в системе Windows. Интересный баг приводит к тому, что все подобные устройства получают имя HP LaserJet M101-M106, а приложение HP Smart автоматически устанавливается в ОС.

Пользователи жалуются на странное поведение Windows с прошлой недели. Соответствующие посты размещены не только на ресурсе Microsoft, но и на других онлайн-площадках.

Согласно жалобам юзеров, приложение HP Smart автоматически устанавливается в их системы Windows 10 и Windows 11 через официальный магазин — Microsoft Store. Это происходит даже в том случае, если у пользователя нет устройств от HP.

Изначально все начали грешить на взлом и действия злоумышленников, однако позже Microsoft признала, что это просто баг, затрагивающий как клиентские (Windows 10 1809 и позже), так и серверные (Windows Server 2012 и позже) версии ОС.

По словам техногиганта, проблема не должна проявляться на компьютерах, у которых нет доступа к Microsoft Store. При этом те, кто всё же столкнулся в багом, видят, что их принтеры переименованы (не зависит от производителя устройства для печати).

Если пользователь попытается открыть принтер, система выдаст ошибку вида «No tasks are available for this page».

«Сам процесс печати не должен пострадать от этого бага», — подчеркнули в Microsoft.

В настоящий момент разработчики изучают проблему и, скорее всего, в ближайшее время вернутся с фиксом.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru