Головна » Технології / Новини ІТ » Нове шкідливе ПЗ Blister здатне обходити антивірусний захист у Windows

Дослідники безпеки визначили нову кампанію шкідливих програм, в якій використовуються сертифікати підпису коду та інші методи, які допомагають уникнути виявлення антивірусним ПЗ у Windows. Кіберзлочинці, що стоять за цією новою кампанією, використовують дійсні сертифікати підпису коду для підпису шкідливих програм, щоб залишатися в полі спільноти безпеки. Однак, виявлено також новий завантажувач шкідливих програм – Blister. Через використання дійсних сертифікатів підпису коду та інших заходів для уникнення виявлення, кіберзлочинці проводять цю нову кампанію не менше трьох місяців.




Шкідливе ПЗ Blister

Кіберзлочинці використовують сертифікат підпису коду, виданий фірмою Sectigo, що займається цифровою ідентифікацією для компанії Blist LLC. Тому Elastic Security дав завантажувачу шкідливих програм назву Blister.

Крім використання чинного сертифіката підпису коду, кіберзлочинці також використовували й інші методи, щоб залишатися непоміченими. Зокрема, вбудовування шкідливої ​​програми Blister у чинну бібліотеку. Завантажувач проникає в систему під виглядом звичайних бібліотек на зразок colorui.dll і виконується через Rundll32. Опинившись у системі, він на 10 хвилин перериває роботу та переходить у режим очікування. Далі декодується корисне навантаження, яке завантажується в один з процесів і робить все інше: відкриває віддалений доступ до системи, поширюється локальною мережею, зберігає свої копії в системній папці ProgramData і маскується під rundll32.exe. На додачу шкідливий код додається до автозапуску і завантажується при кожному старті ОС Windows.

Elastic Security повідомив Sectigo про цю кампанію і попросили відкликати сертифікат підпису.

Якщо Ви знайшли помилку, будь ласка, виділіть фрагмент тексту та натисніть Ctrl+Enter.
Поділитися:
Правила коментування

Вітаємо Вас на сайті Pingvin Pro. Ми докладаємо всіх зусиль, аби переконатися, що коментарі наших статей вільні від тролінгу, спаму та образ. Саме тому, на нашому сайті включена премодерація коментарів. Будь ласка, ознайомтеся з кількома правилами коментування.

  1. Перш за все, коментування відбувається через сторонній сервіс Disqus. Модератори сайту не несуть відповідальність за дії сервісу.
  2. На сайті ввімкнена премодерація. Тому ваш коментар може з’явитися не одразу. Нам теж інколи треба спати.
  3. Будьте ввічливими – ми не заохочуємо на сайті грубість та образи. Пам’ятайте, що слова мають вплив на людей! Саме тому, модератори сайту залишають за собою право не публікувати той чи інший коментар.
  4. Будь-які образи, відкриті чи завуальовані, у бік команди сайту, конкретного автора чи інших коментаторів, одразу видаляються. Агресивний коментатор може бути забанений без попереджень і пояснень з боку адміністрації сайту.
  5. Якщо вас забанили – на це були причини. Ми не пояснюємо причин ані тут, ані через інші канали зв’язку з редакторами сайту.
  6. Коментарі, які містять посилання на сторонні сайти чи ресурси можуть бути видалені без попереджень. Ми не рекламний майданчик для інших ресурсів.
  7. Якщо Ви виявили коментар, який порушує правила нашого сайту, обов’язково позначте його як спам – модератори цінують Вашу підтримку.

Схожі новини

Новини ІТ

Microsoft анонсувала нові функції для Windows 11: що нового?

Під час саміту Accessibility Summit 2022, корпорація Microsoft анонсувала багато нових функцій, які з’являться у Windows 11. Очевидно, що компанія готує це все для версії 22H2, що має вийти вже скоро. Серед нових функцій – більш захопливий досвід із Фокусом, загальносистемні живі субтитри, ефективніші інструменти голосового доступу та більш реалістичні голоси диктора. Більшість із цих […]


Новини ІТ

Windows 11 22H2 змушує користувачів привʼязати обліковий запис Microsoft

Версія операційної системи Windows 11 22H2 вилучає можливість налаштування пристрою за допомогою локального облікового запису, навіть якщо у вас є Windows 11 Pro. Раніше такі зміни були внесені для користувачів із Windows 11 Home. І починаючи з версії 22H2, Microsoft повʼязує інсталяцію ОС (і Home, і Pro) та обліковий запис Microsoft користувача. Проте, Windows 11 Enterprise […]


Повідомити про помилку

Текст, який буде надіслано нашим редакторам: