Эксперты «Лаборатории Касперского» обнаружили и предупредили общественность о необычной вредоносной кампании. Как отмечают в лаборатории, такая кампания была обнаружена впервые.
В ней для хранения вредоносного ПО используются журналы событий Windows. Более того, атакующие применяют широкий спектр техник, включая SilentBreak и CobaltStrike, легальные инструменты для тестирования на проникновение. Также в цепочку заражения входит целый набор вспомогательных модулей, написанных в том числе на Go. Они используются, чтобы затруднить обнаружение троянов последней ступени.
Ранее эксперты компании не встречали технику скрытия вредоносного кода внутри журналов событий Windows. За первичное заражение системы отвечает модуль из архива, скачиваемого жертвой. Некоторые файлы для повышения доверия к ним подписаны цифровым сертификатом. Заканчивается эта цепочка сразу несколькими троянами для удалённого управления заражёнными устройствами. Они отличаются и способом передачи команд (HTTP или именованные каналы), и даже их набором. У некоторых версий троянов таких команд десятки.
Денис Легезо, ведущий эксперт по кибербезопасности «Лаборатории Касперского», отметил:
Помимо использования сразу двух коммерческих инструментов и большого количества модулей нас очень заинтересовал факт хранения зашифрованного шелл-кода в журнале событий Windows. Такую технику скрытия присутствия зловреда в системе можно было бы добавить в матрицу MITRE.
MSI выпустила игровой ПК Creator P60 с несуществующей видеокартой RTX на 2 ГБ
В Луизиане начали исследования для строительства атомного энергокомплекса мощностью 1 ГВт
Intel обогнала TSMC на несколько лет: массовое внедрение High-NA EUV отложено до 2030 года
Ноутбук Ninkear U9 Pro получил Core Ultra 9, 24 ГБ ОЗУ и экран 120 Гц
Ninkear представила на IFA 2026 мини-ПК Z1 с процессором AMD Ryzen AI Max+ 395 и 128 ГБ ОЗУ
М.Видео назвала цены на Apple Watch Series 12, Ultra 4 и AirPods 5
TCL сообщила о более чем 30 наградах на IFA 2026
Использование ИИ-функций МТС Линк за лето выросло на 112%