Банковский троян Ursnif обзавелся возможностью детектирования песочницы

Банковский троян Ursnif обзавелся возможностью детектирования песочницы

Банковский троян Ursnif обзавелся возможностью детектирования песочницы

Обнаруженные недавно образцы банковского трояна Ursnif включают функции анти-песочницы, основанные на сочетании положения курсора мыши и временных меток файлов. Также вредоносная программа, по словам экспертов Forcepoint, пытается украсть данные из почтового клиента Thunderbird.

Ursnif существует приблизительно с 2013 года, в основном он сосредоточен на краже конфиденциальной информации, например, паролей. Недавно обнаруженные исследователями варианты этого трояна распространялись через вредоносные письма электронной почты, содержащие зашифрованный документ Word в виде вложения, причем пароль был открытым текстом написан в теле письма.

Вредоносный документ содержит несколько обфусцированных файлов VBS, предназначенных для загрузки вредоносных DLL с помощью инструментария управления Windows (WMI).

Атака строится на том, чтобы заставить пользователей запустить файлы с расширением .docx. Как объясняют исследователи, эти файлы представляют собой три идентичных сценария VBS, которые содержат сильно обфусцированный код.

Затем вредонос удаляет DLL, предназначенную для проверки целостности, после этого проверяет наличие песочницы, что реализуется с помощью внедрения в процесс «explorer.exe».

Алгоритм анти-песочницы заключается в определении координат указателя мыши, чтобы отследить его перемещение, поскольку мышь не перемещается в среде песочницы. Эксперты отмечают, что сгенерированное на основе координат указателя значение потом используется для брутфорса собственного ключа дешифровки.

Ключ дешифровки представляет собой глобальную константу, используемую для декодинга API. Операции декодирования производятся во время выполнения, что означает, что анализаторы памяти не смогут сбросить весь поток памяти вредоноса.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Apple учит Siri писать письма, не заглядывая в вашу переписку

Apple решила подтянуть интеллект Siri, но с умом — чтобы помощник стал полезнее, а ваша переписка осталась приватной. С выходом iOS 18.5 и macOS 15.5 появятся улучшенные фишки Apple Intelligence, и вот как их тренируют.

Как объяснила Apple в блоге, обычно модели обучаются на специально сгенерированных выдуманных письмах. В Bloomberg также подтверждают новые практики техногиганта.

Например:

«Хочешь поиграть в теннис завтра в 11:30?»

Но такие сообщения не всегда отражают настоящую манеру общения. Поэтому Apple придумала хитрый способ, как сделать синтетику более «живой».

Теперь модель будет сравнивать эти выдуманные письма с небольшим набором реальных сообщений, которые лежат на устройствах пользователей, согласившихся участвовать в анонимной аналитике. Сами письма никуда не уходят — устройство просто считает вектор, описывающий суть письма: тему, стиль, длину.

Затем этот вектор сравнивается с векторами выдуманных писем. И если, например, сообщение про теннис часто «совпадает» с реальными письмами, то в следующий раз модель создаст похожее, но про футбол. Так появляется всё более релевантный и реалистичный набор писем для обучения — и всё это без вреда для конфиденциальности.

Apple подчёркивает: конкретные письма никто не читает. Даже сами векторы не уходят с устройства. Apple видит только статистику — какие типы синтетических писем чаще «всплывают» у пользователей, так что никакой личной информации в процесс не попадает.

Ранее мы рассуждали, является ли Apple Intelligence ИИ-прорывом или кошмаром для конфиденциальности владельцев iPhone.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru