Обновлённый HijackLoader использует PNG-картинки для обхода антивирусов

Support81

Модератор
Знаменитая техника «Heaven's Gate» открывает врата в мир вредоносного ПО.
Hijack



Недавно специалисты по кибербезопасности заметили новую версию зловредного ПО HijackLoader, которое теперь включает усовершенствованные методы противодействию анализа. Это позволяет вредоносу оставаться незамеченным в скомпрометированных сетях на протяжении более длительных периодов времени.

Исследователи из компании Zscaler в своём техническом отчёте сообщили, что новые функции направлены на повышение скрытности вредоносного ПО. Так, HijackLoader, также известный как IDAT Loader, теперь может добавлять исключения для антивируса Windows Defender, обходить контроль учётных записей пользователей (UAC), избегать перехват API, который часто используется антивирусными программами для обнаружения, а также использовать технику «Process Hollowing».

Впервые замеченный в сентябре 2023 года, HijackLoader уже использовался для распространения различных семейств вредоносного ПО, включая Amadey, Lumma Stealer, Meta Stealer, Racoon Stealer V2, Remcos RAT и Rhadamanthys.

Особое внимание привлекает последняя версия загрузчика, которая использует метод расшифровки и анализа изображения PNG для загрузки следующей стадии вредоносного ПО. Эта техника была впервые описана компанией Morphisec в связи с кампанией, нацеленной на ряд объектов в Финляндии.

Первая стадия загрузчика отвечает за извлечение и запуск второй стадии из изображения PNG, которое может быть встроено в него или загружено отдельно в зависимости от конфигурации вредоносного ПО. Для увеличения скрытности вторая стадия использует дополнительные техники противодействия анализу с использованием сразу нескольких разных модулей.

Ещё одна особенность последних версий вредоносного ПО — использование техники «Heaven’s Gate» для обхода блокировок пользовательского режима, о которой в феврале 2024 года сообщила компания CrowdStrike.

Amadey остаётся самым распространённым семейством вредоносных программ, доставляемых с помощью HijackLoader. Новые модули, интегрированные в загрузчик, усиливают его возможности и делают его ещё более устойчивым к обнаружению.

В последнее время также наблюдается распространение других вредоносных программ через рекламу и фишинг, включая семейства DarkGate, FakeBat и GuLoader, а также появление вора данных TesseractStealer, которое использует оптическое распознавание символов для извлечения текста из изображений.
Подробнее: https://www.securitylab.ru/news/548070.php
 
Похожие темы
Admin Интересно Google представила обновлённый инструмент Stitch для проектирования интерфейсов с использованием ИИ. Новости в сети 0
Support81 Mekotio: обновлённый банковский троян нацелился на Латинскую Америку Новости в сети 0
Support81 Обновлённый Meduza Stealer: киберпреступники поднимают ставки Новости в сети 0
Admin Интересно Северокорейская группа APT37 использует социальную инженерию в Facebook для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Кампания GlassWorm использует Zig-дроппер для заражения IDE разработчиков. Новости в сети 0
Admin Интересно ICE использует шпионское ПО для борьбы с фентанилом, вызывая опасения за приватность. Новости в сети 0
Admin Интересно Новый вредонос DeepLoad использует ClickFix и WMI для кражи данных браузеров. Новости в сети 0
Admin Интересно Новый macOS Infinity Stealer использует Python-полезную нагрузку и ClickFix. Новости в сети 0
Admin Интересно Группировка TA446 использует утечку DarkSword для целевых фишинговых атак. Новости в сети 0
Admin Интересно Китайская группа Red Menshen использует скрытые импланты BPFDoor для шпионажа через телекоммуникационные сети. Новости в сети 0
Admin Интересно Вредоносное ПО GlassWorm использует блокчейн Solana для кражи данных. Новости в сети 0
Admin Интересно Эксплойт DarkSword использует шесть уязвимостей для захвата устройств на iOS. Новости в сети 0
Admin Интересно Атака GlassWorm использует украденные токены GitHub для внедрения вредоносного кода в репозитории Python. Новости в сети 0
Admin Интересно Иранская разведка использует киберпреступные инструменты для государственных задач. Новости в сети 0
Admin Интересно Как малый и средний бизнес использует исследования угроз и MDR для защиты. Новости в сети 0
Admin Интересно Coruna iOS Exploit Kit использует 23 эксплойта для атак на iOS 13–17.2.1. Новости в сети 0
Support81 Новая тактика «Призрачных звонков» использует Zoom и Microsoft Teams для операций C2 Новости в сети 0
Support81 Вирус-вымогатель Akira использует инструмент настройки процессора, чтобы отключить Microsoft Defender Новости в сети 0
Support81 Storm-2603 использует бэкдор, контролируемый DNS, для атак программ-вымогателей Warlock и LockBit Новости в сети 0
Support81 Вирус-вымогатель Interlock использует метод FileFix для доставки вредоносного ПО Новости в сети 0
wrangler65 Киберпартизаны атакуют: новый бэкдор Vasilek использует Telegram для управления зараженными системами Новости в сети 0
turbion0 Новая мошенническая схема, нацеленная на индивидуальных предпринимателей и тех, кто использует режим «Налог на профессиональный доход» Новости в сети 0
Support81 Пользователи Windows, будьте осторожны: DarkGate использует уязвимость нулевого дня Новости в сети 0
Support81 Bifrost: старый троян использует новые трюки, чтобы украсть вашу идентичность Новости в сети 0
Support81 Градус email-фишинга повышается: TA866 использует новый метод атаки Новости в сети 0
Support81 Ботнет DreamBus использует уязвимость в RocketMQ для распространения майнера Новости в сети 0
S Троян Magala использует виртуальные рабочие столы для кликов на рекламу Новости в сети 0

Название темы