В ESET обнаружили два варианта бэкдора SprySOCKS для Windows

2 мин
В ESET обнаружили два варианта бэкдора SprySOCKS для Windows

Исследователи ESET обнаружили два варианта SprySOCKS для Windows — бэкдора, который ранее был известен только в среде Linux. 

Распространение SprySOCKS связывают с китайской группировкой FishMonger, которая чаще всего атакует государственные организации (известны атаки в Гондурасе, Тайване, Таиланде и Пакистане). Связь с FishMonger исследователи установили по сходству кода, поведению и общей инфраструктуре. Ранее группа использовала ShadowPad, Spyder и другие инструменты.

SprySOCKS для Windows представлен публике в двух вариантах: WIN_DRV и WIN_PLUS. Оба работают по TCP, UDP и WebSocket и поддерживают более 30 команд управления, разведки и выполнения команд. 

WIN_DRV — более сложная и опасная версия. Она включает драйвер ядра под названием RawWNPF, который функционирует как руткит. Этот драйвер способен скрывать активные сетевые соединения, запущенные процессы, вредоносные файлы и записи в реестре от администраторов и средств безопасности. 

В цепочке распространения WIN_DRV используется загрузка DLL через легитимно подписанное ПО, запланированные задачи с правами SYSTEM, хранение полезной нагрузки в зашифрованных контейнерах, подмена процессов и применение пользовательских драйверов ядра. Руткит дополнительно защищает файлы, размещённые в каталоге шрифтов Windows, и прячет ключи реестра.

WIN_PLUS не включает драйвер ядра, но сохраняет сложную логику загрузки и механизмов скрытности. Он использует вредоносный обработчик печати VSPMsg.dll, хранит зашифрованные информация в папках диспетчера печати и внедряется в svchost.exe методом двойников процессов. Такие приёмы усложняют обнаружение.

Обе версии могут собирать данные: регистрировать нажатия клавиш, сохранять буфер обмена и заголовки активных окон; информация шифруются перед отправкой операторам.

ESET предупреждает: выход SprySOCKS для Windows говорит о росте возможностей FishMonger. Организациям советуют усилить контроль подписанного ПО, следить за аномалиями в работе диспетчера печати и svchost.exe, внедрять поведенческий анализ, ограничивать права запуска приложений, регулярно обновлять системы и обучать сотрудников базовым правилам безопасности.

Читают сейчас

1 час назад

OpenAI заявила о 10 математических прорывах: достижения новой модели Astra

OpenAI опубликовала исследование, в котором утверждает, что ее внутренняя схема Astra достигла сразу десяти новых результатов в современной математике, включая задачи, которые оставались открытыми на

В РЖД представили робота-проводника «Володю» для высокоскоростного поезда «Сапсан»

3 часа назад

В РЖД представили робота-проводника «Володю» для высокоскоростного поезда «Сапсан»

В ОАО «Российские железные дороги» (РЖД) представили робота-проводника «Володю» для высокоскоростного поезда «Сапсан». По заверению компании, новый роботизированный проводник «совершил тестовую поездк

4 часа назад

Сэм Альтман представил властям США новую схема: OpenAI Astra

The Information говорит, что на этой неделе OpenAI показала в Вашингтоне новую схема. Её назвали Astra. Компания пока не решила, станет ли Astra стартом линейки GPT-6 или выйдет как дополнительная мод

В Snapchat теперь можно делиться музыкой и плейлистами с друзьями через Snap Map

4 часа назад

В Snapchat теперь можно делиться музыкой и плейлистами с друзьями через Snap Map

Snapchat запускает новую функцию «Сейчас играет» в Snap Map, которая позволяет пользователям делиться с друзьями тем, что они слушают в Spotify. Читать далее

6 часов назад

Google DeepMind представила Gemini Robotics ER 2 — схема для физического ИИ

Google DeepMind выпустила Gemini Robotics ER 2 — новую схема для робототехники, которую компания называет своим самым продвинутым embodied reasoning-решением. ER 2 предназначена для высокоуровневого п