Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Кибергруппа Shedding Zmiy, одна из наиболее активных за последние годы, начала использовать новый вредонос под названием Puma. Этот инструмент предназначен для перехвата управления атакованной системой и отличается высокой степенью скрытности.

Благодаря сложному механизму заражения, его присутствие в системе практически незаметно.

Первое зафиксированное использование Puma произошло в конце 2024 года: специалисты центра Solar 4RAYS (входит в ГК «Солар») обнаружили его при расследовании инцидента в российской ИТ-компании. По их данным, злоумышленники находились в инфраструктуре организации около полутора лет.

Группа Shedding Zmiy была впервые описана Solar 4RAYS в начале 2024 года. По итогам года с её деятельностью было связано 34% расследований, проведённых специалистами центра. Основной фокус группы — кибершпионаж и атаки, направленные на дестабилизацию российской инфраструктуры. Название группировки (англ. shedding — сбрасывающий кожу) отражает её стремление к постоянному обновлению тактик и технического арсенала.

Инцидент, приведший к обнаружению Puma, начался с зафиксированных сотрудниками службы безопасности подозрительных сетевых запросов к внешним серверам. После анализа доступных индикаторов компрометации выяснилось, что эти серверы относятся к инфраструктуре Shedding Zmiy. Для дальнейшего расследования компания привлекла специалистов Solar 4RAYS.

В результате в корпоративной сети было выявлено 10 различных версий руткита Puma, а также другие инструменты, связанные с деятельностью группировки — в частности, утилиты gsocket и Bulldog Backdoor. Обнаруженное вредоносное ПО предоставляло злоумышленникам полный контроль над системой.

Особую угрозу представляет связка руткитов Puma и Pumatsune. Первый обеспечивает скрытность присутствия в системе, второй — даёт удалённый доступ к заражённой инфраструктуре. Ранее специалисты Solar 4RAYS с Puma не сталкивались.

Puma представляет собой ядерный руткит для Linux, написанный на языке C. Он загружается в ядро и перехватывает ключевые функции и системные вызовы, обеспечивая запуск и маскировку Pumatsune, а также других процессов по запросу. Помимо этого, руткит способен перехватывать пароли, криптографические ключи и иную чувствительную информацию.

По словам экспертов, Shedding Zmiy варьирует тактики в зависимости от данных, полученных на этапе разведки. В описанном случае злоумышленники вели длительную разведывательную деятельность, однако при отсутствии интереса к атакуемой цели могут изменить вектор атаки — например, зашифровать данные или уничтожить инфраструктуру.

Функциональность обнаруженных руткитов позволяет незаметно загружать дополнительные вредоносные программы, что делает группу серьёзной угрозой для российских компаний.

В этой связи специалист Solar 4RAYS Константин Исаков рекомендует организациям уделять внимание индикаторам компрометации и изменяющимся тактикам Shedding Zmiy, чтобы своевременно выявлять присутствие атакующих и минимизировать риски.

В Google Chrome усложнили кражу cookie — новая защита от угона сессий

Google перевела функцию Device Bound Session Credentials (DBSC) в общую доступность для пользователей Chrome на Windows. Теперь эта защита работает в Chrome 146 и должна заметно осложнить жизнь тем, кто крадёт сессионные cookies, чтобы потом входить в чужие аккаунты без пароля.

Принцип работы DBSC кроется в том, что браузер не просто хранит cookie, а криптографически привязывает сессию к конкретному устройству.

Даже если зловред украдёт cookie из браузера, использовать их на другой машине будет уже гораздо труднее — по сути, они быстро потеряют ценность для атакующего.

Особенно актуально это на фоне популярности так называемых инфостилеров. Такие вредоносные программы собирают с заражённых устройств всё подряд: пароли, данные автозаполнения, токены и, конечно, cookie. Этого бывает достаточно, чтобы злоумышленник зашёл в учётную запись жертвы, даже не зная её пароль. Потом такие данные нередко перепродают другим участникам киберпреступного рынка.

 

DBSC должна ломать именно такой сценарий. На Windows технология опирается на Trusted Platform Module, а на macOS — на Secure Enclave. С их помощью создаётся уникальная пара ключей, причём закрытый ключ не покидает устройство. Когда сайту нужно выдать новую короткоживущую cookie, Chrome должен доказать, что у него есть нужный закрытый ключ. Если ключ не на том устройстве, схема просто не срабатывает.

При этом Google подчёркивает, что технология задумана с упором на конфиденциальность. По данным компании, DBSC не должна превращаться в новый механизм слежки: сайт получает только тот минимум данных, который нужен для подтверждения владения ключом, без передачи постоянных идентификаторов устройства или дополнительных данных аттестации.

Есть и важная оговорка: если устройство не поддерживает безопасное хранение ключей, Chrome не ломает аутентификацию и просто откатывается к обычной схеме работы. То есть пользователи не должны столкнуться с внезапными сбоями входа только потому, что их железо не подходит под новую модель защиты.

Пока публичный запуск ограничен Windows-пользователями Chrome 146, но Google уже подтвердила, что поддержку macOS добавят в одном из следующих релизов. Компания также заявила, что после начала внедрения DBSC уже заметила заметное снижение случаев кражи сессий.

RSS: Новости на портале Anti-Malware.ru