Криптоджекер GhostEngine обходит EDR в Windows с помощью уязвимых драйверов

Криптоджекер GhostEngine обходит EDR в Windows с помощью уязвимых драйверов

Криптоджекер GhostEngine обходит EDR в Windows с помощью уязвимых драйверов

Вредонос GhostEngine, распространяемый в рамках кампании с кодовым именем REF4578, загружает уязвимые драйверы ядра для отключения EDR-защиты Windows и установки майнера XMRig. Способ взлома серверов и количество жертв неизвестны.

В Elastic Security Labs изучили цепочку заражения и отметили чрезмерную сложность развертывания зловреда и обеспечения его постоянного присутствия в системе. Связанный с REF4578 монеро-кошелек, который удалось выявить, за три месяца суммарно собрал $60,7 и до сих пор активен.

Атака начинается с исполнения Tiworker.exe — скрипта PowerShell, замаскированного под легитимный инсталлятор модулей Windows. Этот стейджер получает с C2-сервера файл get.png с основным загрузчиком GhostEngine.

Второй PowerShell-сценарий загружает дополнительные инструменты, модули, конфигурационные данные. Он также отключает Microsoft Defender, открывает удаленный доступ к системе, чистит журналы Windows, проверяет доступную память (ему нужно не менее 10 Мбайт на диске для дальнейших действий) и создает запланированные задания в обеспечение постоянного присутствия (OneDriveCloudSync, DefaultBrowserUpdate и OneDriveCloudBackup).

Закончив приготовления, лоадер скачивает и запускает smartsscreen.exe — основную полезную нагрузку GhostEngine. Вредоносный экзешник, в свою очередь, готовит почву для криптомайнера: загружает уязвимые драйверы aswArPot.sys (модуль Avast, который с использует также AvosLocker) и IObitUnlocker.sys (Iobit — бесплатный чистильщик Windows) и с их помощью прибивает EDR-процессы и удаляет соответствующие файлы.

Параллельно на сервер загружается oci.dll (с привлечением Windows-службы MSDTC). Этот компонент отвечает за обновление GhostEngine.

VK научила ИИ-модель следить за интересами пользователей во всех сервисах

VK научила одну ИИ-модель следить за интересами пользователей сразу в нескольких своих сервисах. Лайки, репосты, комментарии, пропуски и другие обезличенные действия теперь складываются в единый нейропрофиль. Технология уже работает во «ВКонтакте», VK Видео и VK Клипах. В основе решения лежит трансформерная модель.

Она учитывает не только само действие, но и контекст: в каком сервисе оно произошло, с каким контентом, у какого автора, как давно и после каких событий. Ведь просмотр длинного ролика в VK Видео и молниеносный свайп в VK Клипах — сигналы совершенно разного калибра.

Объединив их, модель должна точнее отличать устойчивые интересы от случайных действий. Иначе один неосторожный лайк, и лента уже неделю уверена, что пользователь мечтает смотреть исключительно обзоры пылесосов.

По данным VK, после внедрения нейропрофиля время просмотра контента в VK Клипах выросло на 5,5%. Следующим шагом стало нейросетевое ранжирование: алгоритм в реальном времени сопоставляет интересы пользователя с характеристиками публикаций и решает, что поднять в ленте, а что отправить подальше.

В ходе экспериментов пользователи стали на 15% чаще делиться контентом, на 10% чаще открывать его на весь экран и на 5% чаще ставить лайки. Таким образом, VK получила не только более цепкие рекомендации, но и более эффективный инструмент для показа рекламы.

Технология работает внутри Discovery-платформы VK, запущенной в 2025 году. Она объединяет инфраструктуру рекомендаций, поиска и рекламы во всех продуктах компании. Благодаря этому нейропрофиль и новое ранжирование можно подключать к другим сервисам без капитального ремонта их архитектуры.

RSS: Новости на портале Anti-Malware.ru