Хитрый троян-майнер прыгает через воздушный зазор с драйвером в кармане

Хитрый троян-майнер прыгает через воздушный зазор с драйвером в кармане

Хитрый троян-майнер прыгает через воздушный зазор с драйвером в кармане

Эксперты Trellix выявили новую, скрытную криптоджекинг-кампанию. Анализ показал, что атакующий Windows-машины зловред умеет самостоятельно распространяться через съемные носители, притом даже в физически изолированных средах.

Для обхода традиционной защиты режима пользователя и оптимизации ресурсов жертвы для майнинга применяется техника BYOVD: троян устанавливает в систему уязвимый драйвер ядра.

Цепочку заражения запускает хорошо известная приманка в виде кряка премиум-софта. В инсталляторе для Windows сокрыт дроппер, развертывающий целевого зловреда — тулкит Explorer.exe (результат VirusTotal на 19 февраля — 37/72).

Он работает, как конечный автомат, поведение которого определяют параметры командной строки, и умеет выполнять функции установщика, сторожа, менеджера полезной нагрузки, гасителя процессов.

Все необходимые инструменты Explorer.exe содержатся во встроенном архиве. Зловред распаковывает их в папку локального пользователя с атрибутами hidden или system, выдавая за известные приложения.

Так, за фейковым Microsoft Compatibility Telemetry.exe скрывается загрузчик криптомайнера, за kernel32 .dll — XMRig, за explorer .exe — убийца одноименного фантомного процесса.

 

Особый интерес у исследователей вызвали многочисленные сторожевые процессы (edge.exe,wps.exe, ksomisc.exe), запускаемые в произвольном порядке с помощью кастомного генератора случайных чисел. Это клоны контроллера (Explorer.exe), которые помогают ему и друг другу быстро восстановиться в случае сбоя или неожиданного завершения.

Пришлый WinRing0x64.sys версии 1.2.0 уязвим к эксплойту CVE-2020-14979. Он устанавливается и запускается в системе как служба режима ядра.

Характерной особенностью нового трояна является его способность распространяться через флешки и внешние диски. Специальный модуль отслеживает нотификации WM_DEVICECHANGE и события DBT_DEVICEARRIVAL и при подключении устройства копирует на него Explorer.exe, создавая скрытую папку и маскировочный LNK-файл, чтобы спровоцировать запуск на другом компьютере.

В коде вредоноса найдены артефакты, свидетельствующие о том, что его автор — поклонник аниме. Так, рабочие режимы обозначены 002 Re:0 (запуск основных задач), 016 (проверка и поддержка работоспособности криптомайнера), barusu (завершение процессов, удаление файлов).

Обнаружена также мина с часовым механизмом: троян сверяет системную дату с вшитым дедлайном — 23 декабря 2025 года, и при превышении сворачивает свою активность. Возможно, новое оружие пока тестируется и совершенствуется; в пользу этой гипотезы говорит также единственный найденный в декабре активный майнер.

PT Data Security 1.5 научилась искать уязвимости в базах данных

Компания Positive Technologies представила версию 1.5 платформы PT Data Security, предназначенной для инвентаризации, классификации и контроля безопасности данных. Главное нововведение релиза — появление инструментов для поиска известных уязвимостей, ошибок конфигурации и небезопасных настроек в хранилищах данных.

Платформа теперь может выявлять избыточные привилегии пользователей и другие факторы, которые потенциально повышают риск компрометации информации.

Разработчики отмечают, что это позволяет не только находить критически важные данные, но и оценивать уровень защищённости самих систем хранения. Например, специалисты по ИБ смогут быстрее определить, какие проблемы стоит устранять в первую очередь, если речь идёт о базах с персональными, финансовыми или другими чувствительными сведениями.

В новой версии также появилась поддержка СУБД Oracle. Для таких систем PT Data Security может проводить инвентаризацию данных, их классификацию и анализировать риски, связанные с расширенными правами доступа к критически важным таблицам. Поддержка Oracle может оказаться востребованной в крупных организациях, где эта СУБД по-прежнему широко используется.

Параллельно расширились возможности работы с PostgreSQL. Платформа получила функции анализа конфигурации и поиска слабых мест для версий PostgreSQL от 9.0 до актуальной ветки 18.

Среди других изменений — поддержка Astra Linux 1.8, которая активно используется в государственных структурах и крупных компаниях, а также обновлённая система настройки правил и политик безопасности. По словам разработчиков, она должна упростить адаптацию платформы под внутренние процессы и требования конкретной организации.

В Positive Technologies заявили, что версия 1.5 полностью соответствует плану развития продукта на первое полугодие 2026 года. Следующий этап развития платформы компания планирует формировать на основе запросов клиентов и тенденций рынка защиты данных.

RSS: Новости на портале Anti-Malware.ru