Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Кибергруппа Shedding Zmiy, одна из наиболее активных за последние годы, начала использовать новый вредонос под названием Puma. Этот инструмент предназначен для перехвата управления атакованной системой и отличается высокой степенью скрытности.

Благодаря сложному механизму заражения, его присутствие в системе практически незаметно.

Первое зафиксированное использование Puma произошло в конце 2024 года: специалисты центра Solar 4RAYS (входит в ГК «Солар») обнаружили его при расследовании инцидента в российской ИТ-компании. По их данным, злоумышленники находились в инфраструктуре организации около полутора лет.

Группа Shedding Zmiy была впервые описана Solar 4RAYS в начале 2024 года. По итогам года с её деятельностью было связано 34% расследований, проведённых специалистами центра. Основной фокус группы — кибершпионаж и атаки, направленные на дестабилизацию российской инфраструктуры. Название группировки (англ. shedding — сбрасывающий кожу) отражает её стремление к постоянному обновлению тактик и технического арсенала.

Инцидент, приведший к обнаружению Puma, начался с зафиксированных сотрудниками службы безопасности подозрительных сетевых запросов к внешним серверам. После анализа доступных индикаторов компрометации выяснилось, что эти серверы относятся к инфраструктуре Shedding Zmiy. Для дальнейшего расследования компания привлекла специалистов Solar 4RAYS.

В результате в корпоративной сети было выявлено 10 различных версий руткита Puma, а также другие инструменты, связанные с деятельностью группировки — в частности, утилиты gsocket и Bulldog Backdoor. Обнаруженное вредоносное ПО предоставляло злоумышленникам полный контроль над системой.

Особую угрозу представляет связка руткитов Puma и Pumatsune. Первый обеспечивает скрытность присутствия в системе, второй — даёт удалённый доступ к заражённой инфраструктуре. Ранее специалисты Solar 4RAYS с Puma не сталкивались.

Puma представляет собой ядерный руткит для Linux, написанный на языке C. Он загружается в ядро и перехватывает ключевые функции и системные вызовы, обеспечивая запуск и маскировку Pumatsune, а также других процессов по запросу. Помимо этого, руткит способен перехватывать пароли, криптографические ключи и иную чувствительную информацию.

По словам экспертов, Shedding Zmiy варьирует тактики в зависимости от данных, полученных на этапе разведки. В описанном случае злоумышленники вели длительную разведывательную деятельность, однако при отсутствии интереса к атакуемой цели могут изменить вектор атаки — например, зашифровать данные или уничтожить инфраструктуру.

Функциональность обнаруженных руткитов позволяет незаметно загружать дополнительные вредоносные программы, что делает группу серьёзной угрозой для российских компаний.

В этой связи специалист Solar 4RAYS Константин Исаков рекомендует организациям уделять внимание индикаторам компрометации и изменяющимся тактикам Shedding Zmiy, чтобы своевременно выявлять присутствие атакующих и минимизировать риски.

История файлов в Windows сообщает об отключённом диске и срывает бэкапы

Microsoft подтвердила проблему с Историей файлов в Windows 10 и Windows 11. Пользователи начали жаловаться, что система упорно показывает предупреждение «Подключите диск "Истории файлов" повторно», даже когда диск для резервного копирования на месте и никуда не отключался. На этом фоне резервные копии у части пользователей просто перестают выполняться.

Судя по описанию Microsoft, Windows в какой-то момент ошибочно решает, что накопитель с File History был отключён слишком надолго.

Причём это касается не только обычных внешних USB-дисков, но и сетевых каталогов, используемых для бэкапов. В результате система может остановить резервное копирование, а пользователю останется только однотипное предупреждение без понятного объяснения, что именно пошло не так.

Хорошая новость в том, что речь не идёт о повреждении уже созданных копий или удалении файлов. Проблема скорее в надёжности процесса: если пользователь уверен, что История файлов продолжает работать как обычно, а на самом деле копирование уже остановилось, это легко может выясниться в самый неприятный момент.

Microsoft дала совет: если резервная копия хранится на внешнем диске, нужно убедиться, что он действительно подключён, а затем дождаться следующего запланированного бэкапа или запустить его вручную через Историю файлов.

Если же используется сетевое расположение, его рекомендуют заново выбрать в настройках Истории файлов и после этого тоже вручную инициировать резервное копирование.

RSS: Новости на портале Anti-Malware.ru