Правительственные киберпреступники Китая атаковали IBM и Hewlett-Packard

Правительственные киберпреступники Китая атаковали IBM и Hewlett-Packard

Правительственные киберпреступники Китая атаковали IBM и Hewlett-Packard

В СМИ появилась информация о киберпреступниках, якобы работающих на правительство Китая. По имеющимся данным, злоумышленники проникли в сети компаний IBM и Hewlett-Packard, после чего атаковали клиентов этих корпораций. Сообщается, что эта атака является частью кампании под названием Cloudhopper.

Согласно информации, предоставленной Reuters, в IBM заявили, что у компании нет никаких доказательств того, что злоумышленники скомпрометировали конфиденциальные корпоративные данные.

Hewlett-Packard, со своей стороны, отказалась давать какие-либо комментарии относительно кампании Cloudhopper, которая была активна с 2017 года.

«IBM в курсе совершаемых преступниками кибератак, компания уже приняла соответствующие контрмеры, чтобы защитить собственные сети и своих клиентов по всему миру. Мы очень серьезно подходим к ответственности за данные наших клиентов, но у нас нет никаких доказательств того, что эти данные попали в руки киберпреступников», — заявили в IBM.

«Безопасность данных наших клиентов является нашим приоритетом. Мы не в состоянии прокомментировать отдельные детали, касающиеся данного инцидента», — подчеркнули в Hewlett-Packard.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru