Обнаружен новый руткит Moriya, предназначенный для Windows - «Новости» » Интернет технологии
sitename
В Индии создали бытовую газовую плиту на водороде — она заправляется чистой водой - «Новости сети»
В Индии создали бытовую газовую плиту на водороде — она заправляется чистой водой - «Новости сети»
Remedy подтвердила список локализаций Control Resonant — сиквел Control выйдет с переводом на русский - «Новости сети»
Remedy подтвердила список локализаций Control Resonant — сиквел Control выйдет с переводом на русский - «Новости сети»
Перед погружением в ранний доступ Subnautica 2 всё-таки получит официальный перевод на русский - «Новости сети»
Перед погружением в ранний доступ Subnautica 2 всё-таки получит официальный перевод на русский - «Новости сети»
«Знает рецепт Gemini и не тратит ни доллара впустую»: стартап экс-сотрудников DeepMind будет развивать визуальный ИИ - «Новости сети»
«Знает рецепт Gemini и не тратит ни доллара впустую»: стартап экс-сотрудников DeepMind будет развивать визуальный ИИ - «Новости сети»
«Ждал чего-то подобного 20 лет»: первый геймплейный трейлер ролевого боевика Alkahest порадовал фанатов Dark Messiah of Might and Magic - «Новости сети»
«Ждал чего-то подобного 20 лет»: первый геймплейный трейлер ролевого боевика Alkahest порадовал фанатов Dark Messiah of Might and Magic - «Новости сети»
Axios был взломан с помощью социальной инженерии - «Новости»
Axios был взломан с помощью социальной инженерии - «Новости»
LinkedIn сканирует более 6000 расширений для Chrome и собирает данные - «Новости»
LinkedIn сканирует более 6000 расширений для Chrome и собирает данные - «Новости»
Баг в Gigabyte Control Center допускал запись произвольных файлов - «Новости»
Баг в Gigabyte Control Center допускал запись произвольных файлов - «Новости»
СМИ: маркетплейсы ограничивают доступ для пользователей с включенным VPN - «Новости»
СМИ: маркетплейсы ограничивают доступ для пользователей с включенным VPN - «Новости»
Исследователь сообщил о серьезной уязвимости в VLESS-клиентах - «Новости»
Исследователь сообщил о серьезной уязвимости в VLESS-клиентах - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Обнаружен новый руткит Moriya, предназначенный для Windows - «Новости»

Эксперты «Лаборатории Касперского» обнаружили редкую в наше время разновидность вредоносного ПО — руткит Moriya. Дело в том, что после релиза Windows 10  безопасность ОС заметно усилилась, так что в последние годы разрабатывать и успешно использовать руткиты стало значительно сложнее.


Исследователи пишут, что Moriya предназначен для Windows и существует как минимум с 2018 года, просто до недавних пор руткит оставался незамеченным. По данным компании, за это время он использовался для весьма ограниченных и узконаправленных атак (пострадавших пока менее десятка). Наиболее заметными жертвами были  две крупные региональные дипломатические организации  в Юго-Восточной Азии и Африке, а остальные жертвы находились в странах Южной Азии.


Кто именно является создателем этого руткита неизвестно, но исследователи полагают, что за вредоносом стоит некая китайская кибершпионская группировка.


«Мы опираемся на тот факт, что объекты атак ранее уже подвергались атакам говорящих на китайском злоумышленников и, как правило, находятся в странах, которые часто становятся целями таких преступников. Кроме того, инструменты, использованные злоумышленниками, включая China Chopper, BOUNCER, Termite и Earthworm, являются дополнительным индикатором, подтверждающим нашу гипотезу, поскольку ранее они применялись в кампаниях, приписываемых известным китайским группам», — гласи отчет.


Moriya оставался незамеченным столько лет, так как, например, он применяет хорошо известную тактику: внедряется между сетевым TCP/IP стеком Windows и входящим сетевым трафиком, а затем перехватывает пакеты данных еще до того, как они достигают операционной системы и любого установленного локально антивируса.


Обнаружен новый руткит Moriya, предназначенный для Windows - «Новости»

Архитектура Moriya

Чтобы проникнуть в сеть интересующей их организации и установить Moriya, злоумышленники обычно компрометировали уязвимые веб-серверы IIS. К примеру, в одной из подтвержденных атак точкой входа послужил сервер, где не было патча для старой уязвимости CVE-2017-7269. Эксплуатируя этот баг, злоумышленники установили на сервер веб-шелл, а затем использовали его для развертывания Moriya.


Эксперты «Лаборатории Касперского» обнаружили редкую в наше время разновидность вредоносного ПО — руткит Moriya. Дело в том, что после релиза Windows 10 безопасность ОС заметно усилилась, так что в последние годы разрабатывать и успешно использовать руткиты стало значительно сложнее. Исследователи пишут, что Moriya предназначен для Windows и существует как минимум с 2018 года, просто до недавних пор руткит оставался незамеченным. По данным компании, за это время он использовался для весьма ограниченных и узконаправленных атак (пострадавших пока менее десятка). Наиболее заметными жертвами были две крупные региональные дипломатические организации в Юго-Восточной Азии и Африке, а остальные жертвы находились в странах Южной Азии. Кто именно является создателем этого руткита неизвестно, но исследователи полагают, что за вредоносом стоит некая китайская кибершпионская группировка. «Мы опираемся на тот факт, что объекты атак ранее уже подвергались атакам говорящих на китайском злоумышленников и, как правило, находятся в странах, которые часто становятся целями таких преступников. Кроме того, инструменты, использованные злоумышленниками, включая China Chopper, BOUNCER, Termite и Earthworm, являются дополнительным индикатором, подтверждающим нашу гипотезу, поскольку ранее они применялись в кампаниях, приписываемых известным китайским группам», — гласи отчет. Moriya оставался незамеченным столько лет, так как, например, он применяет хорошо известную тактику: внедряется между сетевым TCP/IP стеком Windows и входящим сетевым трафиком, а затем перехватывает пакеты данных еще до того, как они достигают операционной системы и любого установленного локально антивируса. Архитектура Moriya Чтобы проникнуть в сеть интересующей их организации и установить Moriya, злоумышленники обычно компрометировали уязвимые веб-серверы IIS. К примеру, в одной из подтвержденных атак точкой входа послужил сервер, где не было патча для старой уязвимости CVE-2017-7269. Эксплуатируя этот баг, злоумышленники установили на сервер веб-шелл, а затем использовали его для развертывания Moriya.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: