Кибервымогатели используют TDSSKiller от Kaspersky для отключения EDR

Кибервымогатели используют TDSSKiller от Kaspersky для отключения EDR

Кибервымогатели используют TDSSKiller от Kaspersky для отключения EDR

Группировка кибервымогателей RansomHub использует легитимную утилиту «Лаборатории Касперского» — TDSSKiller. С помощью последней атакующие отключают защитные системы.

TDSSKiller в этих атаках фигурирует как первая ступень, затем, когда защитный софт уже отключён, злоумышленники устанавливают в систему жертвы LaZagne, инструмент для извлечения учётных данных.

Напомним, изначально TDSSKiller разрабатывалась для детектирования руткитов и буткитов, тем не менее функциональность утилиты имеет ценность и для киберпреступников.

Например, согласно отчёту Malwarebytes, операторы RansomHub задействуют TDSSKiller для взаимодействия со службами уровня ядра с помощью сценария командной строки или пакетного файла.

Задача — отключить службу MBAMService (Malwarebytes Anti-Malware Service), запущенную на атакованной машине.

 

TDSSKiller, как известно, запускается из временной директории — C:\Users\<User>\AppData\Local\Temp\, при этом имя файла генерируется динамически: {89BCFDFB-BBAF-4631-9E8C-P98AB539AC}.exe.

У утилиты есть валидная подпись, поэтому она не вызывает подозрений у защитных решений.

ЦБ хочет включить все российские банки в белый список

Председатель Банка России Эльвира Набиуллина заявила, что сайты и мобильные приложения всех российских банков должны быть включены в «белый список» сервисов, к которым можно получить доступ даже во время отключений мобильного интернета. По её словам, работа по этому вопросу уже ведётся совместно с регуляторами.

Об этом глава Банка России сообщила на пресс-конференции по итогам очередного заседания Совета директоров регулятора.

Набиуллина назвала нынешнюю ситуацию, при которой в «белый список» включено лишь ограниченное число банков, нарушением принципов добросовестной конкуренции.

«Нахождение в этом "белом списке" сайтов означает серьёзное конкурентное преимущество для тех банков, которые в него попали. И, конечно, это нарушает правила добросовестной равной конкуренции, — заявила глава Банка России. — На наш взгляд, все банки, которые имеют лицензию, должны быть там. Это наша позиция, которую мы с регуляторами обсуждаем».

Как напоминает «Интерфакс», в настоящее время в «белый список» входят сайты и приложения только трёх банков: «Альфа-Банка», ВТБ и Промсвязьбанка.

Ранее стало известно, что ФСБ потребовала от банков установить систему СОРМ для включения в «белый список». Однако ряд крупных игроков, включая Сбербанк, не спешат выполнять это требование, опасаясь возможного оттока клиентов.

RSS: Новости на портале Anti-Malware.ru