Кибергруппа RedCurl использует утилиту совместимости софта в Windows

Кибергруппа RedCurl использует утилиту совместимости софта в Windows

Кибергруппа RedCurl использует утилиту совместимости софта в Windows

Группировка RedCurl, участников которой принято приписывать к русскоязычным киберпреступникам, использует легитимный компонент Windows «Помощник по совместимости программ» (PCA) для выполнения вредоносных команд.

О новых атаках рассказали исследователи из Trend Micro. В отчёте специалисты отмечают следующее:

«Помощник по совместимости программ (pcalua.exe) является легитимной службой Windows, предназначенной для выявления и решения проблем в работе старых программ».

«Злоумышленники могут использовать эту утилиту для выполнения команд и обхода защиты. В проанализированных новых атаках операторы задействуют этот инструмент для сокрытия своих действий».

RedCurl ранее отмечалась хорошо организованными атаками на российские финансовые организации. Об этих операциях рассказывали летом специалисты F.A.C.C.T. А в 2021 году группировка нацеливалась на российский ретейл.

Новая кампания RedCurl стартовала с фишинговых писем, к которым были прикреплены вложения в форматах .ISO и .IMG. Последние запускали многоступенчатый процесс, использующий cmd.exe для загрузки легитимной утилиты curl.

Софт curl в данном случае выступал в роли канала для передачи библиотеки лоадера (ms.dll или ps.dll). Вредоносная DLL уже берёт в оборот PCA, чтобы установить соединение с доменом и инициировать загрузку пейлоада.

Помимо этого, в атаках фигурирует приложение с открытым исходным кодом — Impacket, также помогающее несанкционированно выполнить команды в операционной системе.

В России разработали защиту квантовых ключей от ослепления детекторов

Специалисты инженерно-квантовой лаборатории «СФБ Лаб» и Центра квантовых технологий МГУ разработали способ защиты систем квантового распределения ключей от ослепления детекторов. Метод позволяет не только заметить атаку, но и сохранить безопасную часть ключа. Решение защищено российским патентом, результаты исследования приняты к публикации в журнале Physical Review Applied.

При атаке ослепления злоумышленник направляет на детектор одиночных фотонов оптическое излучение и лишает его чувствительности.

После этого устройством можно управлять с помощью специально подобранных световых импульсов, подсовывая приёмнику нужные биты. Если всё рассчитать правильно, атакующий узнает ключ, а система не заметит ни лишних ошибок, ни подозрительных срабатываний. Квантовая физика вроде на посту, но аппаратуру переиграли.

Обычные средства защиты умеют обнаружить такое вмешательство, однако после тревоги весь сформированный ключ приходится отправлять в утиль. Новый метод действует тоньше.

Приёмник в случайные моменты незначительно меняет квантовую эффективность детекторов. Злоумышленник не знает их текущего состояния и не может подобрать универсальную энергию импульса: значения для разных режимов различаются более чем в десять раз.

В результате атакующий неизбежно оставляет следы — ошибочные или двойные срабатывания. По их статистике система вычисляет, сколько битов могло оказаться под контролем злоумышленника, и удаляет именно эту часть на этапе усиления секретности. Остальной ключ продолжает использоваться.

Подход проверили на серийном детекторе. Он не требует усложнять оптическую схему и подходит для широкого класса коммерчески доступных устройств. Патент RU 2 856 208 C1 предусматривает варианты реализации для приёмников с одним и двумя детекторами.

RSS: Новости на портале Anti-Malware.ru