Авторы шифровальщиков могут использовать родную функцию Windows

Авторы шифровальщиков могут использовать родную функцию Windows

Авторы шифровальщиков могут использовать родную функцию Windows

Технологию шифрования, используемую Microsoft для защиты файловой системы Windows, могут задействовать авторы программ-вымогателей в ходе своих атак. Такой способ эксплуатации легитимной функции продемонстрировали специалисты компании Safebreach Labs.

Update: Производители антивирусных программ обновили свои решения: теперь Avast, Avira, Check Point, ESET, Kaspersky успешно детектируют этот способ шифрования.

Речь идёт о «родной» системе шифрования данных — Windows Encrypting File System (EFS). Microsoft использует её для защиты системные файлов.

Согласно отчёту экспертов, авторы шифровальщиков могут не только вклиниться в работу EFS, но и попутно избежать детектирования антивирусными средствами.

Команда Safebreach Labs разработала специальный PoC-код, способный заставить систему зашифровать данные с ключом злоумышленника. В процессе подобной атаки главным компонентом выступает EFS.

Затем ключ удаляется из памяти ОС, чтобы у жертвы не было возможности расшифровать файлы самостоятельно. По словам специалистов, такие атаки не только очень сложно выявить и заблокировать — их ещё и проще автоматизировать.

«В ходе тестирования этой формы шифрования мы взяли антивирусные решения трёх популярных производителей: ESET, Kaspersky, Microsoft. В результате все три программы, заточенные под детектирование и удаление шифровальщиков, не смогли выявить угрозу», — говорится в отчёте экспертов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ФСБ России заявила о взломе ресурсов центра Авангард и Юнармии

Как сообщает Центр общественных связей ФСБ России, военная разведка Украины получила доступ к почтовым рассылкам Учебного центра и Всероссийского детско-юношеского военно-патриотического движения «Юнармия».

По данным ФСБ, целью компрометации указанных ресурсов была вербовка учащихся образовательных учреждений Москвы. Ответственность за эту операцию спецслужба возлагает на военную разведку Украины.

«Федеральная служба безопасности Российской Федерации пресекла операцию Главного управления разведки Министерства обороны Украины, курируемую спецслужбами НАТО, целью которой была вербовка московских школьников», — говорится в официальном сообщении Центра общественных связей ФСБ.

Отмечается, что с 2022 года более половины кибератак на российскую инфраструктуру проводятся при участии квалифицированных киберпреступников. Значительную часть этих атак совершают APT-группировки, работающие непосредственно под контролем зарубежных спецслужб или по их поручению.

В некоторых случаях украинская сторона использовала даже военные средства радиоэлектронной борьбы, как, например, в ходе атаки на инфраструктуру российского спутникового телевидения в 2023 году.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru