Многолетняя деятельность Flame показала бесполезность антивирусных программ

Многолетняя деятельность Flame показала бесполезность антивирусных программ

Микко Хиппонен, директор по исследованиям (Chief Research Officer) антивирусной компании F-Secure, признал, что разработчики антивирусов потерпели полное фиаско. Какой от них толк, если вирусы свободно распространяются и работают годами. Flame успешно шпионил за пользователями как минимум два года, и это оптимистичная оценка.

Микко Хиппонен (Mikko Hypponen) — известный специалист, который трудится над разработкой антивирусов более 20 лет. На своём веку он повидал самые опасные вирусные эпидемии, включая Loveletter, Blaster, Conficker и Stuxnet. Так что он знает, о чём говорит. Видеозапись недавнего выступления Микко Хиппонена на конференции TED Talk посмотрели более полумиллиона человек, сообщает Xakep.ru.

Flame — это уже не первый инцидент, который указывает на архаичность и неэффективность традиционной модели антивирусных программ. «Flame стал провалом для индустрии антивирусного ПО, — говорит Микко Хиппонен. — Мы действительно должны были иметь возможность что-то сделать. Но у нас не было такой возможности. Мы столкнулись с противником из другой лиги, в нашей собственной игре».

Причины, по которым антивирусы не могли обнаружить Flame годами, понятны: они работают по базе сигнатур, пока вирус не попал в эту базу, он не будет детектироваться. В то же время разработчики Flame сделали всё возможное, чтобы избежать обнаружения, в том числе Flame проверял наличие антивируса на заражённых компьютерах.

Таким образом, надёжность коммерческих антивирусов вызывает большие сомнения. Хуже того, кое-кто может назвать их даже вредными, потому что антивирус даёт пользователям ложное чувство безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru