Взломщики российских компаний отключают антивирусы, чтобы скрыть атаку

Взломщики российских компаний отключают антивирусы, чтобы скрыть атаку

Взломщики российских компаний отключают антивирусы, чтобы скрыть атаку

В рунете объявилась кибергруппа, которая после проникновения в корпоративные сети отключает антивирусную защиту, чтобы скрыть вредоносную активность. Эксперты ГК «Солар» зафиксировали подобные атаки в сфере промышленного производства.

Для взлома систем и загрузки инструментов блокировки защитных решений злоумышленники используют уязвимости.

Так, в одном из случаев им помог интернет-доступ к софту DameWare Mini Remote Control; соответствующий порт, по всей видимости, остался открытым со времен пандемии ковида. После взлома авторы атаки поместили зловреда в директорию агента администрирования антивируса Kaspersky и с его помощью нейтрализовали защиту.

Анализ образца выявил функцию отключения механизма MiniFilter, который многие антивирусные решения используют для сбора данных об операциях в файловой системе Windows и анализа поведения программ.

В ходе данной атаки на Windows вредоносный драйвер создал свой мини-фильтр и осуществил подмену, заблокировав ИБ-продукту возможность мониторинга. Об инциденте сообщили в «Лабораторию Касперского», там доработали самозащиту и выпустили обновления.

Был также зафиксирован случай, когда взломщикам удалось отключить антивирус из-за некорректного взаимодействии Windows с цифровыми подписями драйверов. В результате атаки ИТ-инфраструктура жертвы была выведена из строя.

«Последнее время атакующие все чаще применяют инструменты, позволяющие отключать и обходить средства защиты, поставляемые различными вендорами, — констатирует эксперт Solar 4RAYS Дмитрий Маричев. — Подходы и техническая реализация отличаются лишь деталями, например, именами файлов их компонентов. Чтобы вовремя пресечь подобную атаку, нужно регулярно проверять работоспособность установленных в инфраструктуре защитных решений и контролировать, идет ли с них телеметрия. Кроме того, важно периодически проводить оценку компрометации, что значительно повышает шансы выявить атаку до наступления серьезных последствий».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Android 16 появился единый хаб для родительских настроек и Family Link

Google решила упростить жизнь родителям и добавила в Android новый центр «Родительский контроль». Он уже начал появляться у участников бета-тестирования Android 16 QPR2.

Теперь в настройках есть единый хаб, который объединяет два подхода: быстрые настройки on-device прямо на телефоне ребёнка и расширенные возможности через приложение Family Link.

Вариант on-device подходит для простых задач — можно задать ПИН-код и ограничить экранное время, установить «тихий час» перед сном, заблокировать доступ к отдельным приложениям или настроить фильтры контента.

Всё это делается прямо на устройстве ребёнка, без дополнительных приложений и долгих настроек.

Family Link остаётся более продвинутым инструментом для родителей, которые хотят управлять сразу несколькими гаджетами или контролировать ситуацию на расстоянии.

Через него можно утверждать или отклонять покупки в Google Play, задавать расписание «учебного времени», следить за использованием приложений и даже проверять геолокацию устройства. Правда, настройка занимает чуть больше времени.

Итог простой: для быстрых ограничений под рукой — новый встроенный контроль, а для долгосрочного и удалённого управления — Family Link.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru