Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Вымогатель BlackCat начал использовать драйвер Windows уровня ядра

Операторы программы-вымогателя BlackCat (другое имя — ALPHV) недавно начали использовать подписанные драйверы Windows уровня ядра для обхода защитных программ. Таким образом, атаки BlackCat стали ещё более изощрёнными.

На новый метод обратили внимание специалисты Trend Micro. Оказалось, что это улучшенная версия вредоноса POORTRY, который был замечен в атаках других шифровальщиков в прошлом году.

POORTRY представляет собой драйвер уровня ядра Windows, подписанный с помощью украденных ключей, принадлежащих легитимным аккаунтам программы Microsoft Windows Hardware Developer.

Такой драйвер помогает уходить от детектирования антивирусными программами, поскольку работал на уровне ядра с наивысшими привилегиями в системе. Фактически POORTRY можно использовать для завершения любого процесса.

Как отметили в Trend Micro, операторы вымогателя пытались использовать старую версию POORTRY, подписанную Microsoft, но после отзыва скомпрометированных ключей антивирусы начали неплохо детектировать его.

Однако новый драйвер, замеченный в кампаниях BlackCat, помогает злоумышленникам повысить права. В систему он попадает под именем ktgn.sys и сбрасывается во временную папку %Temp%. Далее драйвер запускается с помощью софта уровня пользователя — исполняемый файл tjr.exe.

По словам экспертов, цифровая подпись ktgn.sys уже отозвана, однако драйверу всё равно удаётся без проблем загрузиться в 64-разрядных системах Windows.

«Исходя из нашего анализа активности вредоносного драйвера, мы отметили, что он задействует только один из кодов Device Input и Output Control (IOCTL) — Kill Process. Этот код используется непосредственно для завершения процессов защитных программ, установленных в системе», — пишет в отчёте Trend Micro.

 

Напомним, в этом месяце мы писали о выходе дешифратора для для жертв вымогателей BlackCat, Play, DarkBit, Agenda.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

МСофт и Сайберпик объединяют усилия для защиты чувствительной информации

Компания МСофт, разработчик MFlash, решения для защищённого файлового обмена, и компания Сайберпик, создатель платформы для защиты неструктурированных данных «Спектр», объявили о заключении технологического партнёрства.

Совместными усилиями был разработан и протестирован модуль интеграции, придающий дополнительную ценность каждой из платформ.

Испытания проводились в лаборатории ITD Group, компании, являющейся дистрибьютором обоих решений и обладающей соответствующей экспертизой.

Благодаря интеграции с системой управления правами доступа DAG/DCAP «Спектр», корпоративные файлы, размещённые на MFlash, получат дополнительный уровень защиты. Организации смогут отслеживать, какие файлы хранятся на платформе, определять местоположение важной коммерческой информации и персональных данных, контролировать доступ пользователей к конкретным документам, выявлять избыточные копии и устаревшие данные для оптимизации файловых ресурсов. Модуль поведенческой аналитики поможет выстроить профили типичного поведения сотрудников на MFlash и оперативно реагировать на аномалии, предупреждая потенциальные угрозы.

МСофт специализируется на создании решений для обмена данными уже 12 лет и является признанным игроком на рынке. Платформа MFlash успешно внедрена в крупнейших российских компаниях различных отраслей: финансах, промышленности, телекоммуникациях, нефтегазовом секторе, логистике и других. Благодаря своей гибкости и удобству, она позволяет эффективно управлять корпоративным файловым обменом как внутри компании, так и с внешними партнёрами. Безопасность обеспечивается применением корпоративных политик информационной безопасности, распространяемых как на сотрудников, так и на контрагентов. Это особенно актуально при работе с поставщиками в рамках единого цифрового пространства, где критически важна надёжная защита данных.

Встроенный набор инструментов MFlash обеспечивает контроль над процессом обмена файлами и высокий уровень безопасности. Однако для формирования полноценной экосистемы, способной противостоять современным киберугрозам, необходимы дополнительные меры. Именно поэтому сотрудничество с Сайберпик стало важным шагом на пути к созданию комплексного решения для безопасной работы с информацией.

«Спектр» — это система контроля и управления правами доступа к данным, которая позволяет осуществлять полный контроль действий сотрудников с документами, расположенными на хранилищах неструктурированных данных, классифицировать информацию и выстраивать жизненный цикл данных, удаляя и перемещая не оптимально расположенные файлы.

«Мы очень рады, что портфель наших технологических партнерств пополнился платформой «Спектр». Интеграция отлично ложится к концепцию построения безопасной экосистемы для файлового обмена и дает дополнительный уровень контроля и прозрачности при работе с корпоративной информацией на MFlash», - комментирует директор по развитию МСофт Владимир Емышев.

«Технологическое партнерство между «Сайберпик» и МСофт - пример успешного сотрудничества, результаты которого позволят усилить защиту данных и повысить уровень информационной безопасности для пользователей обоих решений. Интеграция платформы «Спектр» с системой файлового обмена MFlash предоставляет весь функционал «Спектра», включая передовые технологии поведенческого анализа и классификации, по отношению к данным, расположенным на MFlash.

Наличие таких интеграций «из коробки» не только упрощает процесс внедрения, но и обеспечивает ощутимые преимущества в рамках комплексного подхода при планировании и реализации архитектуры хранения данных и связанных с ними процессов.

Выражаю благодарность коллегам из ITD Group и МСофт за открытость и продуктивное сотрудничество», - Антон Шкарин, технический директор компании «Сайберпик».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru