Четыре антивируса, один ClamAV: КНДР выдала чужой движок за свой

Четыре антивируса, один ClamAV: КНДР выдала чужой движок за свой

Четыре антивируса, один ClamAV: КНДР выдала чужой движок за свой

Северная Корея нашла быстрый способ создать национальный антивирус: взять открытый движок ClamAV, пересобрать его и выпустить сразу под четырьмя местными названиями. Исследователи из StealthMole считают, что за разными вывесками скрывается одна и та же зарубежная технологическая основа.

ClamAV — антивирусный движок с открытым исходным кодом, который развивает команда Cisco Talos.

Он используется для проверки файлов, почтовых шлюзов и обнаружения вредоносных программ в Unix-подобных системах. Лицензия GPL разрешает модифицировать и распространять код, поэтому северокорейским разработчикам не пришлось собирать собственный антивирус с нуля.

По данным исследователей, все четыре продукта сохранили характерные черты ClamAV: логику сканирования, форматы баз, механизм обновления и систему названий сигнатур.

Различаются главным образом упаковка и целевая аудитория. Один вариант могли предназначить для военных, другой — для госорганов, третий — для научных учреждений, четвёртый — для промышленных предприятий.

 

Схема позволяет Пхеньяну демонстрировать сразу несколько якобы отечественных средств защиты, не тратясь на разработку отдельных движков. Четыре бренда, четыре легенды — и один ClamAV под капотом.

Подобные заимствования для КНДР не новость. Ранее исследователи обнаруживали сторонние технологии и в национальном антивирусе SiliVaccine. Однако нынешний случай особенно показателен: государство, которое старательно изображает технологическую самостоятельность, защищает свои закрытые сети с помощью иностранного open source.

Есть и обратная сторона. Разбирая ClamAV и перестраивая его под собственные задачи, северокорейские специалисты заодно получают знания о работе популярных защитных механизмов. А значит, так называемый национальный антивирус может оказаться не только щитом, но и учебным пособием по обходу чужой защиты.

Сентябрьский патч Windows 11 начал ломать корпоративный Always On VPN

Сентябрьское обновление KB5124008 для Windows 11, похоже, принесло администраторам новый аттракцион: установи патч безопасности и останься без удалённого доступа. Пользователи сообщают, что после обновления перестаёт работать Always On VPN с аутентификацией по сертификатам.

Проблему обнаружили на компьютерах с Windows 11 версий 24H2 и 25H2, подключённых к серверам RRAS и NPS под управлением Windows Server 2019. VPN-профили в затронутой инфраструктуре развёртывались через Microsoft Intune.

Автор сообщения на Microsoft Learn утверждает, что сбой удалось стабильно воспроизвести на нескольких устройствах. До установки KB5124008 соединение работает, после обновления — перестаёт, а удаление патча и перезагрузка возвращают VPN к жизни.

Независимый консультант Microsoft Learn предположил, что обновление изменило сетевой стек или обработку сертификатов IPsec. Судя по наблюдениям, ошибка возникает на этапе согласования сертификата во время VPN-подключения, из-за чего сотрудники могут полностью потерять корпоративный удалённый доступ.

Официально Microsoft пока не признала регрессию известной проблемой KB5124008 и не выпустила исправление. Поэтому говорить о массовом сбое рано: сейчас информация основана на пользовательском отчёте и ответе независимого консультанта, а не на заявлении компании.

Администраторам предлагают временно приостановить распространение обновления через WSUS или Intune и открыть обращение в поддержку Microsoft, приложив журналы VPN-клиентов и NPS. Если удалить патч нельзя из-за требований безопасности, можно попробовать перевести затронутые профили на EAP-TLS, однако стабильность такого обходного пути не гарантируется.

RSS: Новости на портале Anti-Malware.ru