Киберпреступники используют службу BITS для обхода файрвола в Windows

Киберпреступники используют службу BITS для обхода файрвола в Windows

Киберпреступники используют службу BITS для обхода файрвола в Windows

Опытные киберпреступники используют в атаках новый способ скрытой установки вредоносной программы на компьютеры под управлением Windows. Для этого злоумышленники задействуют компонент операционной системы — Background Intelligent Transfer Service (BITS).

Речь идёт о хорошо подготовленных атаках, в которых участвуют кастомные бэкдоры вроде KEGTAP. С помощью таких зловредов преступники нападали на медицинские учреждения в 2020 году и разворачивали впоследствии программу-вымогатель Ryuk.

Новое исследование специалистов FireEye описывает ранее неизвестный метод внедрения и закрепления бэкдора в системе. Для этого, как мы отметили выше, используется BITS, присутствующий в Windows с 2000 года.

Как известно, BITS — незаменимая служба для работы таких важных компонентов операционной системы, как встроенный антивирус Microsoft Defender и Windows Update. Работая в фоне, BITS также обеспечивает передачу файлов между клиентом и HTTP-сервером.

«Когда вредоносные приложения создают задания BITS, любые файлы загружаются или выгружаются в контексте процесса службы. Такая тактика хорошо подходит для обхода защитных мер вроде файрволов, которые могут блокировать вредоносную или неизвестную активность», — пишут специалисты FireEye.

Исследователи также описали реальной пример подобной атаки: для установки шифровальщика Ryuk злоумышленники использовали службу BITS, с помощью которой создали задание с именем «System update» (обновление системы). Именно так запускался файл mail.exe, внедряющий бэкдор KEGTAP.

«Атакующие настраивали вредоносное задание BITS на HTTP-передачу несуществующего файла с localhost. Поскольку на деле никакого файла не было, BITS запускал команду для отображения уведомления, которая в этом случае оказывалась вредоносом KEGTAP», — объясняют эксперты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

WhatsApp глушит микрофон на Android, баг пока не исправлен

Владельцы Android-устройств жалуются на внезапное отключение микрофона во время звонков через WhatsApp (мессенджер принадлежит компании Meta, которая в России признана экстремистской и запрещена).

Проблема со звуком у собеседника возникает, когда инициатор вызова отвлекается на другую задачу — к примеру, попутно проверяет почту, отправляет ответ группе адресатов и т. п., а также в тех случаях, когда у него гаснет экран.

Баг проявляется независимо от используемого устройства — на гаджетах Google, Motorola, Sony, Samsung, притом уже несколько лет. Пользователи 14-й версии ОС ожидали, что он уйдет при переходе на Android 15, но этого не случилось.

Ситуацию не могут спасти ни переустановка WhatsApp, ни манипуляции с разрешениями. Были также высказаны предположения, что глючит контролер расхода заряда батареи, заставляя мессенджер засыпать при попытке переключения на другую задачу.

Вразумительного решения ни Google, ни WhatsApp пока не представили. Единственный выход для пользователей — оставаться в приложении во время звонков (окно должно быть поверх других и по центру), а также следить за тем, чтобы экран не гас.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru