Новости Обновлённый HijackLoader использует PNG-картинки для обхода антивирусов

NewsMaker

I'm just a script
Премиум
13,858
20
8 Ноя 2022
Знаменитая техника «Heaven's Gate» открывает врата в мир вредоносного ПО.


2bfpqr7pyth8t6ley0rgvhtio795q32m.jpg


Недавно специалисты по кибербезопасности заметили новую версию зловредного ПО HijackLoader, которое теперь включает усовершенствованные методы противодействию анализа. Это позволяет вредоносу оставаться незамеченным в скомпрометированных сетях на протяжении более длительных периодов времени.

Исследователи из компании Zscaler в своём Для просмотра ссылки Войди или Зарегистрируйся сообщили, что новые функции направлены на повышение скрытности вредоносного ПО. Так, HijackLoader, также известный как IDAT Loader, теперь может добавлять исключения для антивируса Windows Defender, обходить контроль учётных записей пользователей (UAC), избегать перехват API, который часто используется антивирусными программами для обнаружения, а также использовать технику «Process Hollowing» .

Для просмотра ссылки Войди или Зарегистрируйся в сентябре 2023 года, HijackLoader уже использовался для распространения различных семейств вредоносного ПО, включая Amadey, Lumma Stealer, Meta Stealer, Racoon Stealer V2, Remcos RAT и Rhadamanthys.

Особое внимание привлекает последняя версия загрузчика, которая использует метод расшифровки и анализа изображения PNG для загрузки следующей стадии вредоносного ПО. Эта техника была Для просмотра ссылки Войди или Зарегистрируйся компанией Morphisec в связи с кампанией, нацеленной на ряд объектов в Финляндии.

Первая стадия загрузчика отвечает за извлечение и запуск второй стадии из изображения PNG, которое может быть встроено в него или загружено отдельно в зависимости от конфигурации вредоносного ПО. Для увеличения скрытности вторая стадия использует дополнительные техники противодействия анализу с использованием сразу нескольких разных модулей.

Ещё одна особенность последних версий вредоносного ПО — использование техники «Heaven’s Gate» для обхода блокировок пользовательского режима, о которой в феврале 2024 года Для просмотра ссылки Войди или Зарегистрируйся компания CrowdStrike .

Amadey остаётся самым распространённым семейством вредоносных программ, доставляемых с помощью HijackLoader. Новые модули, интегрированные в загрузчик, усиливают его возможности и делают его ещё более устойчивым к обнаружению.

В последнее время также наблюдается распространение других вредоносных программ через рекламу и фишинг, включая семейства DarkGate, FakeBat и GuLoader, а также появление вора данных TesseractStealer, которое использует оптическое распознавание символов для извлечения текста из изображений.
 
Источник новости
www.securitylab.ru

Похожие темы