Google тестирует Theft Detection Lock для защиты Android-устройств от кражи

Google тестирует Theft Detection Lock для защиты Android-устройств от кражи

Google тестирует Theft Detection Lock для защиты Android-устройств от кражи

На мероприятии I/O Google рассказала о новых функциональных возможностях Android 15, которые помогут защитить смартфон от кражи. Одной из таких «фишек» станет Theft Detection Lock, позволяющая блокировать девайс удалённо.

Сейчас корпорация постепенно начинает тестировать нововведение. Сначала функциональность проверят на ограниченной группе бета-пользователей из Бразилии.

По словам Мишаал Рахман, которые передаёт издание Droid Life, Google в целом выбрала именно Бразилию для тестирования, поскольку в этой стране распространены кражи мобильных устройств.

Отмечается, что Theft Detection Lock использует разные датчики смартфона для блокировки несанкционированного доступа даже до того, как злоумышленники получат физический контроль над девайсом.

 

 

При обнаружении постороннего доступа Theft Detection Lock заблокирует устройство. Помимо этого, есть возможность удалённо стереть все важные данные, только придётся подтвердить свою личность на другом устройстве, связанном с той же учётной записью.

Автономная блокировка подойдёт в том случае, если злоумышленник украл ваш смартфон и долго держал его в офлайн-режиме. Для детектирования кражи используется искусственный интеллект, сопоставляющий ряд факторов:

  • внезапные непривычные движения устройства;
  • необычная сетевая активность;
  • долгое нахождение в непривычной сети.

 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru