Обновлённый HijackLoader использует PNG-картинки для обхода антивирусов

Support81

Модератор
Знаменитая техника «Heaven's Gate» открывает врата в мир вредоносного ПО.
Hijack



Недавно специалисты по кибербезопасности заметили новую версию зловредного ПО HijackLoader, которое теперь включает усовершенствованные методы противодействию анализа. Это позволяет вредоносу оставаться незамеченным в скомпрометированных сетях на протяжении более длительных периодов времени.

Исследователи из компании Zscaler в своём техническом отчёте сообщили, что новые функции направлены на повышение скрытности вредоносного ПО. Так, HijackLoader, также известный как IDAT Loader, теперь может добавлять исключения для антивируса Windows Defender, обходить контроль учётных записей пользователей (UAC), избегать перехват API, который часто используется антивирусными программами для обнаружения, а также использовать технику «Process Hollowing».

Впервые замеченный в сентябре 2023 года, HijackLoader уже использовался для распространения различных семейств вредоносного ПО, включая Amadey, Lumma Stealer, Meta Stealer, Racoon Stealer V2, Remcos RAT и Rhadamanthys.

Особое внимание привлекает последняя версия загрузчика, которая использует метод расшифровки и анализа изображения PNG для загрузки следующей стадии вредоносного ПО. Эта техника была впервые описана компанией Morphisec в связи с кампанией, нацеленной на ряд объектов в Финляндии.

Первая стадия загрузчика отвечает за извлечение и запуск второй стадии из изображения PNG, которое может быть встроено в него или загружено отдельно в зависимости от конфигурации вредоносного ПО. Для увеличения скрытности вторая стадия использует дополнительные техники противодействия анализу с использованием сразу нескольких разных модулей.

Ещё одна особенность последних версий вредоносного ПО — использование техники «Heaven’s Gate» для обхода блокировок пользовательского режима, о которой в феврале 2024 года сообщила компания CrowdStrike.

Amadey остаётся самым распространённым семейством вредоносных программ, доставляемых с помощью HijackLoader. Новые модули, интегрированные в загрузчик, усиливают его возможности и делают его ещё более устойчивым к обнаружению.

В последнее время также наблюдается распространение других вредоносных программ через рекламу и фишинг, включая семейства DarkGate, FakeBat и GuLoader, а также появление вора данных TesseractStealer, которое использует оптическое распознавание символов для извлечения текста из изображений.
Подробнее: https://www.securitylab.ru/news/548070.php
 
Похожие темы
Admin Интересно Telegram представил обновлённый Login Widget для сайтов и сервисов. Новости в сети 0
Admin Интересно Google представила обновлённый инструмент Stitch для проектирования интерфейсов с использованием ИИ. Новости в сети 0
Support81 Mekotio: обновлённый банковский троян нацелился на Латинскую Америку Новости в сети 0
Support81 Обновлённый Meduza Stealer: киберпреступники поднимают ставки Новости в сети 0
Admin Интересно Иранская разведка использует Telegram для вербовки шпионов и поджигателей. Новости в сети 0
Admin Интересно Китайская разведка использует облако Microsoft для кибершпионажа. Новости в сети 0
Admin Интересно Группа Gamaredon использует уязвимость WinRAR для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Новая версия трояна TrickMo использует сеть TON для создания сетевых узлов на Android. Новости в сети 0
Admin Интересно Новый аппарат для борьбы с дронами использует цепи для их перехвата. Новости в сети 0
Admin Интересно Новый бэкдор PamDOORa использует модули PAM для кражи SSH-учетных данных. Новости в сети 0
Admin Интересно Новый ботнет xlabs_v1 использует уязвимости ADB для захвата IoT-устройств. Новости в сети 0
Admin Интересно Китайская группировка Dragon Breath использует уязвимый драйвер для атак на Windows. Новости в сети 0
Admin Интересно Новая атака на цепочку поставок ПО использует вредоносные Ruby Gems и Go Modules. Новости в сети 0
Admin Интересно Trigona ransomware использует собственный инструмент для кражи данных и уклонения от обнаружения. Новости в сети 0
Admin Интересно Еврокомиссия выделила средства на суверенные облачные технологии, но один из победителей использует Google Cloud. Новости в сети 0
Admin Интересно Хакерская группа Harvester использует Microsoft Graph API для распространения бэкдора GoGra в Южной Азии. Новости в сети 0
Admin Интересно Новая версия ботнета Mirai использует уязвимость для захвата устройств. Новости в сети 0
Admin Интересно Северокорейская группа APT37 использует социальную инженерию в Facebook для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Кампания GlassWorm использует Zig-дроппер для заражения IDE разработчиков. Новости в сети 0
Admin Интересно ICE использует шпионское ПО для борьбы с фентанилом, вызывая опасения за приватность. Новости в сети 0
Admin Интересно Новый вредонос DeepLoad использует ClickFix и WMI для кражи данных браузеров. Новости в сети 0
Admin Интересно Новый macOS Infinity Stealer использует Python-полезную нагрузку и ClickFix. Новости в сети 0
Admin Интересно Группировка TA446 использует утечку DarkSword для целевых фишинговых атак. Новости в сети 0
Admin Интересно Китайская группа Red Menshen использует скрытые импланты BPFDoor для шпионажа через телекоммуникационные сети. Новости в сети 0
Admin Интересно Вредоносное ПО GlassWorm использует блокчейн Solana для кражи данных. Новости в сети 0
Admin Интересно Эксплойт DarkSword использует шесть уязвимостей для захвата устройств на iOS. Новости в сети 0
Admin Интересно Атака GlassWorm использует украденные токены GitHub для внедрения вредоносного кода в репозитории Python. Новости в сети 0
Admin Интересно Иранская разведка использует киберпреступные инструменты для государственных задач. Новости в сети 0
Admin Интересно Как малый и средний бизнес использует исследования угроз и MDR для защиты. Новости в сети 0
Admin Интересно Coruna iOS Exploit Kit использует 23 эксплойта для атак на iOS 13–17.2.1. Новости в сети 0
Support81 Новая тактика «Призрачных звонков» использует Zoom и Microsoft Teams для операций C2 Новости в сети 0
Support81 Вирус-вымогатель Akira использует инструмент настройки процессора, чтобы отключить Microsoft Defender Новости в сети 0
Support81 Storm-2603 использует бэкдор, контролируемый DNS, для атак программ-вымогателей Warlock и LockBit Новости в сети 0
Support81 Вирус-вымогатель Interlock использует метод FileFix для доставки вредоносного ПО Новости в сети 0
wrangler65 Киберпартизаны атакуют: новый бэкдор Vasilek использует Telegram для управления зараженными системами Новости в сети 0
turbion0 Новая мошенническая схема, нацеленная на индивидуальных предпринимателей и тех, кто использует режим «Налог на профессиональный доход» Новости в сети 0
Support81 Пользователи Windows, будьте осторожны: DarkGate использует уязвимость нулевого дня Новости в сети 0
Support81 Bifrost: старый троян использует новые трюки, чтобы украсть вашу идентичность Новости в сети 0
Support81 Градус email-фишинга повышается: TA866 использует новый метод атаки Новости в сети 0
Support81 Ботнет DreamBus использует уязвимость в RocketMQ для распространения майнера Новости в сети 0
S Троян Magala использует виртуальные рабочие столы для кликов на рекламу Новости в сети 0

Название темы