Шифровальщик Medusa нашел другой подставной драйвер для обхода EDR

Шифровальщик Medusa нашел другой подставной драйвер для обхода EDR

Шифровальщик Medusa нашел другой подставной драйвер для обхода EDR

В новых атаках Medusa для доставки шифратора в обход EDR-защиты используется вредоносный драйвер, подписанный краденым и уже отозванным сертификатом. В Elastic Security Labs находку нарекли ABYSSWORKER.

Новый зловред (smuol.sys), внедряемый в системы в рамках атаки BYOVD, развертывается вместе с загрузчиком, упакованным с помощью HeartCrypt, и тот затем использует ABYSSWORKER для завершения процессов EDR или перманентного отключения таких средств защиты.

Чтобы избежать обнаружения, вредонос выдает себя за легитимный драйвер CrowdStrike Falcon.

 

Аналитики нашли на VirusTotal десятки артефактов ABYSSWORKER, загруженных в период с 8 августа 2024 года по 25 февраля 2025-го. Все идентифицированные образцы (уровень детектирования на 24 марта — 44/72) подписаны украденными у китайских компаний сертификатами, которые были впоследствии отозваны.

При запуске фейковый CSAgent.sys добавляет ID своего процесса в список подлежащих защите и начинает слушать входящие запросы на управление вводом-выводом, которые затем передает релевантным обработчикам.

Заметим, ранее уже были зафиксированы случаи внедрения Medusa в обход EDR с помощью вредоносных драйверов. Операторы другого шифровальщика, Akira, недавно нашли более простой способ обхода защитных решений этого класса, обнаружив в целевой сети уязвимые IoT-устройства.

Crosstech сменила имя на ГардаТех и окончательно встроилась в ИКС Холдинг

Crosstech Solutions Group объявила о ренейминге: теперь разработчик решений для защиты от внутренних угроз называется «ГардаТех Солюшнс Групп», или просто «ГардаТех». Новое имя поставило точку в интеграции компании в экосистему «ИКС Холдинга».

«ГардаТех» войдёт в вендорское направление «ИКС Безопасность» и займётся развитием систем защиты для банков, госсектора, объектов критической информационной инфраструктуры и других отраслей.

Под тем же зонтом уже работают разработчик ИБ-решений «Гарда» и сервисная компания «Бастион». Вместе компании рассчитывают закрыть весь цикл внедрения средств информационной безопасности — от разработки продукта до интеграции и дальнейшего сопровождения.

За «ГардаТех» закрепляются направления, связанные с предотвращением внутренних угроз, управлением доступом, контролем конфиденциальной информации и защитой контейнерных сред.

Гендиректор «ГардаТех» Рифкат Загитов заявил, что накопленная экспертиза и продукты компании никуда не исчезнут. Напротив, присоединение к холдингу должно помочь обновлять решения, укреплять позиции на рынке и расширять клиентскую базу.

Таким образом, перед нами не тот случай, когда компания перекрасила логотип, обновила вывеску и разошлась. Crosstech получила новое имя в финале большой корпоративной сборки: теперь «ИКС Безопасность» объединяет разработку, интеграцию и сервис, а заказчику предлагают не искать подрядчиков по частям. Правда, сначала рынку придётся привыкнуть, что бывший Crosstech теперь зовут «ГардаТех» — и не перепутать его с уже существующей «Гардой».

RSS: Новости на портале Anti-Malware.ru