Банковский троян Ursnif обзавелся возможностью детектирования песочницы

Банковский троян Ursnif обзавелся возможностью детектирования песочницы

Банковский троян Ursnif обзавелся возможностью детектирования песочницы

Обнаруженные недавно образцы банковского трояна Ursnif включают функции анти-песочницы, основанные на сочетании положения курсора мыши и временных меток файлов. Также вредоносная программа, по словам экспертов Forcepoint, пытается украсть данные из почтового клиента Thunderbird.

Ursnif существует приблизительно с 2013 года, в основном он сосредоточен на краже конфиденциальной информации, например, паролей. Недавно обнаруженные исследователями варианты этого трояна распространялись через вредоносные письма электронной почты, содержащие зашифрованный документ Word в виде вложения, причем пароль был открытым текстом написан в теле письма.

Вредоносный документ содержит несколько обфусцированных файлов VBS, предназначенных для загрузки вредоносных DLL с помощью инструментария управления Windows (WMI).

Атака строится на том, чтобы заставить пользователей запустить файлы с расширением .docx. Как объясняют исследователи, эти файлы представляют собой три идентичных сценария VBS, которые содержат сильно обфусцированный код.

Затем вредонос удаляет DLL, предназначенную для проверки целостности, после этого проверяет наличие песочницы, что реализуется с помощью внедрения в процесс «explorer.exe».

Алгоритм анти-песочницы заключается в определении координат указателя мыши, чтобы отследить его перемещение, поскольку мышь не перемещается в среде песочницы. Эксперты отмечают, что сгенерированное на основе координат указателя значение потом используется для брутфорса собственного ключа дешифровки.

Ключ дешифровки представляет собой глобальную константу, используемую для декодинга API. Операции декодирования производятся во время выполнения, что означает, что анализаторы памяти не смогут сбросить весь поток памяти вредоноса.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Нанософт собрался провести размещение акций до конца апреля

Разработчик САПР «Нанософт» планирует провести IPO до конца апреля. Компания рассчитывает привлечь около 3 млрд рублей. О намерении выйти на биржу сообщили РБК два источника на финансовом рынке.

По информации издания, «Нанософт» уже определила банки-организаторы размещения и нацелена на привлечение порядка 3 млрд рублей.

Партнёр фонда «Восход» Артур Мартиросов отметил, что компания может привлечь от 2 до 4 млрд рублей. Однако окончательное решение фонд примет только после согласования всех условий сделки.

Инвестиционный стратег УК «Арикапитал» Сергей Суверов считает, что именно ИТ-компании будут наиболее привлекательны для инвесторов благодаря высокой рентабельности и относительно низкой налоговой нагрузке.

Что касается сегмента инженерного ПО, то, по прогнозам Strategy Partners, он будет расти в среднем на 16% в год как минимум в течение следующих пяти лет. При этом среди российских компаний данного профиля пока ни одна не проводила IPO. Основным риском для «Нанософта», по мнению опрошенных РБК экспертов, может стать возможный отказ государства от политики импортозамещения и возвращение на рынок иностранных игроков.

Директор по работе с состоятельными клиентами «БКС Мир инвестиций» Андрей Петров выразил осторожный скепсис, сославшись на неудачное IPO JetLend. Он указал на высокую рыночную волатильность и текущую геополитическую обстановку как на сдерживающие факторы.

«Компания динамично развивается и постоянно изучает возможности для дальнейшего роста. Публичный статус, помимо привлечения средств инвесторов, откроет дополнительные перспективы для партнёрств и укрепит наш корпоративный бренд», — прокомментировал возможное размещение генеральный директор «Нанософта» Андрей Серавкин.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru