Авторы шифровальщиков могут использовать родную функцию Windows

Авторы шифровальщиков могут использовать родную функцию Windows

Авторы шифровальщиков могут использовать родную функцию Windows

Технологию шифрования, используемую Microsoft для защиты файловой системы Windows, могут задействовать авторы программ-вымогателей в ходе своих атак. Такой способ эксплуатации легитимной функции продемонстрировали специалисты компании Safebreach Labs.

Update: Производители антивирусных программ обновили свои решения: теперь Avast, Avira, Check Point, ESET, Kaspersky успешно детектируют этот способ шифрования.

Речь идёт о «родной» системе шифрования данных — Windows Encrypting File System (EFS). Microsoft использует её для защиты системные файлов.

Согласно отчёту экспертов, авторы шифровальщиков могут не только вклиниться в работу EFS, но и попутно избежать детектирования антивирусными средствами.

Команда Safebreach Labs разработала специальный PoC-код, способный заставить систему зашифровать данные с ключом злоумышленника. В процессе подобной атаки главным компонентом выступает EFS.

Затем ключ удаляется из памяти ОС, чтобы у жертвы не было возможности расшифровать файлы самостоятельно. По словам специалистов, такие атаки не только очень сложно выявить и заблокировать — их ещё и проще автоматизировать.

«В ходе тестирования этой формы шифрования мы взяли антивирусные решения трёх популярных производителей: ESET, Kaspersky, Microsoft. В результате все три программы, заточенные под детектирование и удаление шифровальщиков, не смогли выявить угрозу», — говорится в отчёте экспертов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Гендиректор как наживка: российские компании столкнулись с новым фишингом

Специалисты фиксируют увеличение числа фишинговых атак на российские организации. Злоумышленники рассылают сообщения, выдавая себя за генеральных директоров или топ-менеджеров компаний, чтобы получить доступ к конфиденциальной информации и корпоративным данным.

Виктор Иевлев, руководитель отдела информационной безопасности компании ГК «Гарда», рассказал о распространённых схемах мошенничества и предложил базовые рекомендации по защите.

Чаще всего мошенники добавляют сотрудника в группу в мессенджере Telegram, используя название компании, в которой он работает. Однако подобные сообщения также могут поступать через другие мессенджеры или электронную почту.

Злоумышленники создают поддельные аккаунты с именем генерального директора компании и от его имени сообщают сотрудникам о проверке документов, предлагая открыть вложения, которые на самом деле являются вредоносными файлами.

 

В других случаях мошенники могут просить срочно перечислить деньги или предоставить доступ к внутренним корпоративным системам.

 

Рекомендуемые меры безопасности:

  1. Проверяйте, действительно ли сообщение поступило от заявленного отправителя. Внимательно изучите адрес электронной почты или аккаунт в мессенджере. Если сообщение вызывает сомнения, используйте альтернативный способ связи (другой мессенджер, корпоративная почта, телефон, СМС) для проверки личности отправителя. Если прямое обращение к генеральному директору недопустимо, свяжитесь со службой информационной безопасности компании или секретарём руководителя для подтверждения факта отправки сообщения.
  2. Не переходите по ссылкам и не открывайте вложения в подозрительных или неожиданных сообщениях. В случае сомнений попросите отправителя прислать официальное письмо на корпоративную почту.
  3. Подтверждайте любые срочные или неожиданные запросы по официальным каналам связи, таким как телефон или корпоративная почта.
  4. Сообщите о подозрительных сообщениях в службу поддержки Telegram (abuse@telegram.org) или отправьте жалобу через аккаунт @notoscam.
  5. Периодически проводите в компании тренинги по информационной безопасности, чтобы сотрудники своевременно распознавали фишинговые атаки и соблюдали правила цифровой безопасности.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru