Как вирусописатели сами себя перехитрили

Как вирусописатели сами себя перехитрили

Разработчики одного из вариантов вредоносного инструмента Zeus так активно старались превзойти вирусных аналитиков и защитить от них свое творение, что нарушили нормальную работоспособность самого троянского коня.



Производители антивирусных решений все чаще полагаются на автоматизированные системы и технологии виртуализации при обработке потока вредоносного программного обеспечения, поскольку иначе они с упомянутым потоком просто не справятся; вирусописатели об этом прекрасно осведомлены и нередко встраивают в свои разработки различные детекторы виртуальных машин и средства противодействия отладчикам. Это затрудняет работу аналитиков, и на анализ вируса вкупе с подготовкой и выпуском обновлений баз уходит больше времени и ресурсов.


Создатели различных вариантов Zeus тоже довольно часто включаются в подобную борьбу со специалистами по безопасности. Попыталась это сделать и некая группа злоумышленников, недавно выпустившая в свет свой новый "шедевр".


"Шедевр", действительно, по-своему уникален и неповторим именно благодаря встроенному детектору отладчиков. Тот настолько агрессивен, что принимает за исследовательскую среду любой компьютер, частота процессора которого составляет менее 2 ГГц. Если значение этого параметра выше, вредоносная программа запускается и работает своим обычным образом; если ниже - активируются процедуры защиты от отладки, исполнение кода прерывается, и операционная система не инфицируется. Аналитики F-Secure, обнаружившие этот образец, подтвердили, что при тестовом запуске программы на ноутбуке IBM T42 с ЦП 1,86 ГГц заражения не произошло.


С учетом специализации Zeus "шедевр", вероятнее всего, окажется для своих создателей практически бесполезен. Впрочем, злоумышленники могут попытаться соорудить ботнет премиум-класса для подбора паролей или других ресурсоемких задач, коль скоро их программа поражает исключительно высокопроизводительные персональные компьютеры.


Подробные сведения об этом варианте Zeus доступны в блоге F-Secure.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мещанский суд Москвы арестовал руководство Аеза Групп

Мещанский суд Москвы по ходатайству следствия арестовал соучредителя и генерального директора компании «Аеза Групп» Юрия Бозояна, а также его заместителей Орела и Зубова.

По данным издания «КоммерсантЪ», их обвиняют в осуществлении незаконной банковской деятельности и создании организованного преступного сообщества. Кроме того, фигурантов связывают с кампанией Doppelgänger.

Задержание подозреваемых произошло 1 апреля после обыска в офисе «Аеза Групп», расположенном на Зольной улице в Санкт-Петербурге, в здании, где ранее находился «ЧВК Вагнер-центр».

Как сообщает «Фонтанка», обыск проводили сотрудники ОБЭП УМВД по Санкт-Петербургу и Ленинградской области. По данным издания, фигурантам вменяется участие в преступном сообществе и незаконная банковская деятельность (часть 2 статьи 172 и часть 1 статьи 210 УК РФ). В числе прочего, они, предположительно, занимались обналичиванием денежных средств и криптовалютными операциями.

Официально «Аеза Групп» заявляла о деятельности в сфере хостинга и аренды серверов. Согласно информации РБК, компания существует с 2021 года. Помимо Бозояна, в числе её соучредителей числятся Арсений Пензев и Игорь Князев.

По данным зарубежных СМИ, «Аеза Групп» играла ключевую роль в информационной кампании Doppelgänger («Двойник»), в рамках которой создавались сайты-имитаторы с фейковыми новостями. Ранее «Фонтанка» также писала о публикациях в европейских СМИ, в которых «Аезу Групп» связывали с деятельностью в даркнете и операциями с криптовалютой, однако ссылки на первоисточники приведены не были.

Ранее российские власти уже предприняли ряд шагов против известных фигур, вызывавших недовольство у США. Среди них — арест хакера Михаила Матвеева (известного как Wazawaka), блокировка телеграм-канала «Глаз Бога» и операция против криптобиржи Cryptex, активно использовавшейся киберпреступниками.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru