OpenSUpdater использует подпись кода для обхода антивирусов в Windows

OpenSUpdater использует подпись кода для обхода антивирусов в Windows

OpenSUpdater использует подпись кода для обхода антивирусов в Windows

Специалисты по кибербезопасности из Goolge отметили интересный подход разработчиков вредоносных программ. Теперь операторы зловредов используют специально созданные сигнатуры для подписи кода, которые выглядят легитимными в системе Windows и позволяют обойти защитные программы.

В частности, этот метод используется для распространения OpenSUpdater, которая получила статус потенциально опасной программы — Riskware. OpenSUpdater внедряется в браузеры и устанавливает дополнительный опасный софт в систему жертвы.

За этой кампанией стоит киберпреступная группировка, основной мотив которой — финансовая выгода. Поэтому задача OpenSUpdater — заразить как можно больше устройств. Большинство жертв злоумышленников на данный момент находится в США и, судя по всему, в их интересы входит скачивание нелегального софта, «кряков» и т. п.

Как отметил Нил Мехта, один из исследователей команды Google Threat Analysis Group (TAG), авторы OpenSUpdater недавно начали подписывать семплы своей программы специально созданными сертификатами. Интересно, что эти образцы полностью сбивали парсинг OpenSSL, так что декодировать и проверить сигнатуры не представлялось возможным.

Другими словами, антивирусные решения, использующие правила детектирования OpenSSL, не могли обнаружить OpenSUpdater, поэтому нежелательный софт выполнял любые действия в системе пользователя.

«С середины августа образцы OpenSUpdater подписывались невалидной сигнатурой. Наше исследование показало, что это было сделано специально для обода детектирования антивирусными программами», — объясняет Мехта.

«Защитные решения, использующие OpenSSL для извлечения информации о подписи, будут игнорировать образец вредоноса, поскольку они не смогут получить корректные данные о сигнатуре. В сущности, это просто нарушит сам процесс антивирусного сканирования».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Бывший замглавы Минцифры Максим Паршин осуждён на 9 лет

Хамовнический суд Москвы приговорил бывшего заместителя министра цифрового развития, связи и массовых коммуникаций Максима Паршина к девяти годам лишения свободы за получение взятки. Отбывать наказание он будет в колонии строгого режима.

Его подельник, бывший генеральный директор компании «Бюджетные и финансовые технологии» Александр Моносов, получил срок на полгода меньше — восемь с половиной лет колонии строгого режима.

О вынесении приговора сообщил корреспондент ТАСС из зала суда. Кроме лишения свободы, обоим фигурантам предстоит выплатить штраф в размере 315 млн рублей.

Максим Паршин также лишён звания действительного государственного советника Российской Федерации 3-го класса. Кроме того, ему запрещено занимать государственные должности в течение шести лет после освобождения. Александру Моносову запрещено занимать руководящие посты в течение пяти лет после окончания срока наказания.

Отмечается, что гособвинение просило назначить для Максима Паршина более суровое наказание — 13 лет лишения свободы и штраф в 315 млн рублей, а для Александра Моносова — 12 лет лишения свободы и штраф в 500 млн рублей.

Оба были задержаны с поличным 13 июня 2023 года в одном из московских ресторанов. При передаче взятки Александр Моносов вручил Максиму Паршину папку, внутри которой находились 3,75 млн рублей. По версии следствия, деньги предназначались за содействие в выделении гранта компании «Бюджетные и финансовые технологии», которую возглавлял Моносов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru