Аналитики центра Threat Defense Experts компании Trend Micro детектировали свежую активность трояна LokiBot – опасный вредоносный код, похищающий с устройств пользователя пароли и платежные данные. Троян активно развивается злоумышленниками и имеет несколько модифицированных компаний по заражению: через Remote Code Execution уязвимости сервиса Windows Installer, через ISO image, и даже вариант распространения через стеганографию. Последний обнаруженный метод нетипичен и представляет собой «компиляцию после доставки вредоносного программного обеспечения» (compile after delivery), что является действенной техникой обхода средств защиты (evasion technique).
Доставка вредоносного ПО осуществляется через инсталляционный пакет игры Epic Games Fortnite, который имеет логотип компании и соответствующее сопровождающее письмо, - это создает иллюзию легитимности информации, что достаточно характерно для фишинговых писем (максимальное использование логотипов). Сам инсталлятор обфусцирован мусорным набором данных, что усложняет его анализ и выявление вредоносного кода. При запуске, в систему устанавливается два файла: C# исходник и *.NET исполняемый файл. *.NET файл компилирует C# исходный код, который вызывает установку зашифрованного инкапсулированного в нем вредоносного кода (LokiBot payload). Эти техники запуска делают вредонос практически невидимым для традиционных механизмов защиты.
LokiBot детектируется решениями Trend Micro как Trojan.Win32.LOKI – впервые был обнаружен с помощью алгоритмов машинного обучения (в данном случае, первичный детект идет под тегом Troj.Win32.TRX.XXPE50FFF034), встроенных в решения Trend Micro Deep Discovery. Такие алгоритмы демонстрируют большую эффективность по сравнению с традиционными механизмами анализа вредоносного ПО и техник уклонения от детектирования.
Группа компаний Angara обладает максимальным партнерским статусом Trend Micro и высоким уровнем компетенций по всему портфелю решений. За дополнительной консультацией обращайтесь к менеджерам компании по e-mail info@angaratech.ru или телефону 8-495-269-26-06.