Продавцы вредоносного ПО предлагают подписку на регулярное обновление маскировки от антивирусов.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Киберпреступникам больше не обязательно самостоятельно придумывать, как спрятать вредоносную программу от средств защиты. На подпольном рынке работают отдельные продавцы, которые за деньги переделывают чужой вредоносный код, снижают вероятность его обнаружения и обещают обновить маскировку, если защитные системы всё же начнут распознавать угрозу.
Специалисты изучили 24 продавцов таких услуг, работавших в течение последнего года. Основной целью остаются компьютеры под управлением Windows, хотя встречаются предложения для Android. Услуг для macOS и Linux среди изученных объявлений специалисты не обнаружили. Продавцы рекламируются на подпольных форумах, в закрытых сообществах, мессенджерах, социальных сетях и даже на обычных сайтах.
Суть услуги заключается в том, что предоставленную клиентом вредоносную программу изменяют так, чтобы антивирусы и системы обнаружения угроз не смогли легко распознать или проанализировать файл. Простые варианты ограничиваются шифрованием и запутыванием кода, но более развитые сервисы фактически превратились в набор инструментов для подготовки вредоносной программы к атаке. Они запускают код непосредственно в памяти, проверяют, не работает ли программа в виртуальной машине или среде анализа, внедряют код в другие процессы и помогают закрепиться в системе.
Чтобы усложнить анализ, продавцы предлагают шифрование AES-256, сжатие, добавление бессмысленного кода, шифрование строк и создание отличающегося кода при каждой новой сборке. Поддерживаются EXE, DLL, DOC, PDF, MSI, LNK, BAT и APK. Некоторые сервисы также готовят файлы для фишинговых рассылок и других способов доставки жертве. Если защитное ПО начинает обнаруживать подготовленный файл, поставщик может снова изменить оболочку и вернуть клиенту новую версию.
Особое внимание продавцы уделяют тому, как обойти Microsoft Defender и SmartScreen. В рекламе также встречаются заявления об обходе или отключении продуктов Kaspersky, ESET, Bitdefender, Norton, Avast, AVG, Malwarebytes, Trend Micro, CrowdStrike, SentinelOne и Carbon Black. Специалисты предупреждают, что подобные заявления нельзя считать подтверждёнными без анализа образцов или данных средств защиты.
Рынок работает по вполне привычным коммерческим правилам. Стоимость зависит от количества файлов, срока подписки, набора функций, репутации продавца и того, насколько незаметным обещает быть результат. Продавцы предлагают разные тарифы и скидки, показывают результаты проверки файлов несколькими антивирусами и заключают партнёрства с разработчиками вредоносных программ. Хорошая репутация на подпольных площадках напрямую влияет на способность находить клиентов.
Один из старейших участников рынка, mrlapis, работает как минимум с 2011 года и продаёт сервис VIP Crypt. На момент подготовки отчёта подписка стоила $500 в неделю. По заявлениям продавца, система автоматически заново шифрует файлы каждые десять минут. В 2023 году mrlapis утверждал, что после обработки образца Remcos RAT число обнаружений на одном сервисе проверки снизилось с 18 из 25 до нуля, а на другом – с 11 из 21 до одного.
Другой продавец, o1oo1, предлагает ASMCrypt за $3000 в месяц. Сервис позволяет задавать минимальный объём оперативной памяти и характеристики процессора, блокировать определённые гипервизоры, названия систем, MAC-адреса и графические адаптеры, чтобы вредоносная программа не запускалась в подозрительной среде. По рекламе продавца, ASMCrypt также умеет создавать исключения Microsoft Defender и использует HijackLoader для скрытой загрузки вредоносного кода.
У ImComplexed цены доходят до $20 000. Продавец предлагает одноразовую обработку за $1000, общую подписку за $2500 в месяц и частную – за $6000. Более дорогие пакеты обещают несколько одновременно используемых оболочек, индивидуальную настройку и то, что файлы после обнаружения защитными средствами будут переделывать быстрее.
Проверка реальных образцов показала, что современные сервисы уже далеко ушли от простого шифрования файлов. VIP Crypt использует многоступенчатый загрузчик, который восстанавливает и запускает конечную программу непосредственно в памяти. ASMCrypt формирует пакеты HijackLoader, подменяет библиотеки DLL и внедряется в процессы. Образцы ImComplexed маскировались под Hyper-V Manager, а затем в несколько этапов расшифровывали вредоносный код в памяти и переносили выполнение в скрытый процесс командной строки Windows.
Специалисты считают главной проблемой не появление принципиально новых способов обхода защиты, а их доступность в виде готовой платной услуги. Киберпреступнику больше не требуется самостоятельно собирать сложный набор средств маскировки.
Проверенные методы можно купить вместе с поддержкой, регулярными обновлениями и повторной обработкой обнаруженных файлов. Поэтому специалисты рекомендуют не полагаться только на антивирусные сигнатуры и хеш-суммы файлов, а отслеживать поведение программ, подозрительный запуск кода из памяти, внедрение в процессы, необычную загрузку DLL и попытки изменить настройки средств защиты .
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Киберпреступникам больше не обязательно самостоятельно придумывать, как спрятать вредоносную программу от средств защиты. На подпольном рынке работают отдельные продавцы, которые за деньги переделывают чужой вредоносный код, снижают вероятность его обнаружения и обещают обновить маскировку, если защитные системы всё же начнут распознавать угрозу.
Специалисты изучили 24 продавцов таких услуг, работавших в течение последнего года. Основной целью остаются компьютеры под управлением Windows, хотя встречаются предложения для Android. Услуг для macOS и Linux среди изученных объявлений специалисты не обнаружили. Продавцы рекламируются на подпольных форумах, в закрытых сообществах, мессенджерах, социальных сетях и даже на обычных сайтах.
Суть услуги заключается в том, что предоставленную клиентом вредоносную программу изменяют так, чтобы антивирусы и системы обнаружения угроз не смогли легко распознать или проанализировать файл. Простые варианты ограничиваются шифрованием и запутыванием кода, но более развитые сервисы фактически превратились в набор инструментов для подготовки вредоносной программы к атаке. Они запускают код непосредственно в памяти, проверяют, не работает ли программа в виртуальной машине или среде анализа, внедряют код в другие процессы и помогают закрепиться в системе.
Чтобы усложнить анализ, продавцы предлагают шифрование AES-256, сжатие, добавление бессмысленного кода, шифрование строк и создание отличающегося кода при каждой новой сборке. Поддерживаются EXE, DLL, DOC, PDF, MSI, LNK, BAT и APK. Некоторые сервисы также готовят файлы для фишинговых рассылок и других способов доставки жертве. Если защитное ПО начинает обнаруживать подготовленный файл, поставщик может снова изменить оболочку и вернуть клиенту новую версию.
Особое внимание продавцы уделяют тому, как обойти Microsoft Defender и SmartScreen. В рекламе также встречаются заявления об обходе или отключении продуктов Kaspersky, ESET, Bitdefender, Norton, Avast, AVG, Malwarebytes, Trend Micro, CrowdStrike, SentinelOne и Carbon Black. Специалисты предупреждают, что подобные заявления нельзя считать подтверждёнными без анализа образцов или данных средств защиты.
Рынок работает по вполне привычным коммерческим правилам. Стоимость зависит от количества файлов, срока подписки, набора функций, репутации продавца и того, насколько незаметным обещает быть результат. Продавцы предлагают разные тарифы и скидки, показывают результаты проверки файлов несколькими антивирусами и заключают партнёрства с разработчиками вредоносных программ. Хорошая репутация на подпольных площадках напрямую влияет на способность находить клиентов.
Один из старейших участников рынка, mrlapis, работает как минимум с 2011 года и продаёт сервис VIP Crypt. На момент подготовки отчёта подписка стоила $500 в неделю. По заявлениям продавца, система автоматически заново шифрует файлы каждые десять минут. В 2023 году mrlapis утверждал, что после обработки образца Remcos RAT число обнаружений на одном сервисе проверки снизилось с 18 из 25 до нуля, а на другом – с 11 из 21 до одного.
Другой продавец, o1oo1, предлагает ASMCrypt за $3000 в месяц. Сервис позволяет задавать минимальный объём оперативной памяти и характеристики процессора, блокировать определённые гипервизоры, названия систем, MAC-адреса и графические адаптеры, чтобы вредоносная программа не запускалась в подозрительной среде. По рекламе продавца, ASMCrypt также умеет создавать исключения Microsoft Defender и использует HijackLoader для скрытой загрузки вредоносного кода.
У ImComplexed цены доходят до $20 000. Продавец предлагает одноразовую обработку за $1000, общую подписку за $2500 в месяц и частную – за $6000. Более дорогие пакеты обещают несколько одновременно используемых оболочек, индивидуальную настройку и то, что файлы после обнаружения защитными средствами будут переделывать быстрее.
Проверка реальных образцов показала, что современные сервисы уже далеко ушли от простого шифрования файлов. VIP Crypt использует многоступенчатый загрузчик, который восстанавливает и запускает конечную программу непосредственно в памяти. ASMCrypt формирует пакеты HijackLoader, подменяет библиотеки DLL и внедряется в процессы. Образцы ImComplexed маскировались под Hyper-V Manager, а затем в несколько этапов расшифровывали вредоносный код в памяти и переносили выполнение в скрытый процесс командной строки Windows.
Специалисты считают главной проблемой не появление принципиально новых способов обхода защиты, а их доступность в виде готовой платной услуги. Киберпреступнику больше не требуется самостоятельно собирать сложный набор средств маскировки.
Проверенные методы можно купить вместе с поддержкой, регулярными обновлениями и повторной обработкой обнаруженных файлов. Поэтому специалисты рекомендуют не полагаться только на антивирусные сигнатуры и хеш-суммы файлов, а отслеживать поведение программ, подозрительный запуск кода из памяти, внедрение в процессы, необычную загрузку DLL и попытки изменить настройки средств защиты .
- Источник новости
- www.securitylab.ru