Caută pe site
Publică anunț în ziar
curierul-national-logo Logo-Curierul-National-Blck
Publică anunț în ziar
  • Actualitate
  • Economie
    • Agricultură
    • Asigurări
    • Auto
    • Companii
    • Construcții
    • Energie
    • Finanțe și Bănci
    • Fiscalitate
    • HR
    • Imobiliare
    • IT
    • Retail
    • Transporturi
    • Turism
  • Extern
  • Politic
  • Cultură și Educație
  • Sport
  • Opinii
Reading: Programele spyware FinFisher au patru niveluri de evitare a programelor de detectare
Distribuie
Curierul NationalCurierul National
Search
  • Actualitate
  • Economie
  • Extern
  • Opinii
  • Politic
  • Sport
  • Salvate
  • PUBLICAȚIA
    • Despre noi / Contact
    • Publicitate
    • Fonduri Europene
    • Redacția
Have an existing account? Sign In
Follow
IT

Programele spyware FinFisher au patru niveluri de evitare a programelor de detectare

Curierul Național
Autor
Curierul Național
Publicat 4 octombrie 2021
Distribuie
Foto: Pexels, Anthony Shkraba

Studiu Kaspersky

Cercetătorii Kaspersky au prezentat o investigație detaliată asupra tuturor actualizărilor recente introduse în spyware-ul FinSpy pentru Windows, Mac OS, Linux și instalatorii acestora. Cercetarea, care a durat opt luni, a scos la iveală implementarea programelor de escamotare în patru straturi și măsuri avansate de anti-analiză folosite de dezvoltatorii de spyware, precum și utilizarea unui bootkit UEFI pentru infectarea victimelor. Descoperirile sugerează un accent deosebit pe evitarea sistemelor de protecție, făcând din FinFisher unul dintre cele mai greu de detectat spyware de până acum.

FinFisher, cunoscut și sub numele de FinSpy sau Wingbird, este un instrument de supraveghere, pe care Kaspersky îl urmărește din 2011. Este capabil să adune diverse date de acreditare, listări de fișiere și fișiere șterse, precum și diverse documente, streaming live sau înregistrări de date, inclusiv acces la camere web și microfoane. Implanturile sale Windows au fost detectate și cercetate de mai multe ori până în 2018, când FinFisher părea să fi ieșit de pe radar.

După aceea, soluțiile Kaspersky au detectat instalatori suspecți de aplicații legitime, precum TeamViewer, VLC Media Player și WinRAR, care conțineau coduri rău intenționate care nu puteau fi puse în legătură cu niciun malware cunoscut. Până când, într-o zi, au descoperit un site web în birmaneză, care conținea programele de instalare infectate și mostre de FinFisher pentru Android, ajutând la concluzia că a fost infectat cu troieni din același spyware. Această descoperire i-a împins pe cercetătorii Kaspersky să investigheze în continuare FinFisher.

Spre deosebire de versiunile anterioare ale spyware-ului, care conținea troianul în aplicația infectată, mostrele noi au fost protejate de două componente: pre-validator non-persistent și un post-validator. Prima componentă execută mai multe verificări de securitate pentru a se asigura că dispozitivul pe care îl infectează nu aparține unui cercetător de securitate. Numai când aceste verificări sunt finalizate, componenta Post-Validator este furnizată de server – această componentă se asigură că victima infectată este cea vizată. Abia atunci serverul comandă implementarea platformei troiene cu drepturi depline.

FinFisher este puternic îmbunătățit cu patru sisteme de escamotare complexe, custom-made. Funcția principală a acestui camuflaj este de a încetini analiza spyware-ului. Mai mult decât atât, troianul folosește și modalități specifice de a colecta informații. De exemplu, folosește modul dezvoltatorilor în browsere pentru a intercepta traficul protejat cu un protocol HTTPS.

Cercetătorii au descoperit, de asemenea, un eșantion de FinFisher care a înlocuit bootloader-ul Windows UEFI – o componentă care lansează sistemul de operare după lansarea firmware-ului, împreună cu unul rău intenționat. Acest tip de infecție le-a permis atacatorilor să instaleze un bootkit fără a fi nevoie să ocolească verificările de securitate ale firmware-ului. Infecțiile UEFI sunt foarte rare și, în general, greu de executat, se remarcă datorită evazivității și persistenței lor. În timp ce, în acest caz, atacatorii nu au infectat firmware-ul UEFI în sine, ci următoarea etapă de boot, atacul a fost deosebit de bine camuflat, deoarece modulul rău intenționat a fost instalat pe o partiție separată și putea controla procesul de boot al mașinii infectate.

Twitter susține programul de educație al Aleph și achiziționează un pachet de acțiuni minoritar al companiei
27 ianuarie 2022

„Cantitatea de muncă depusă pentru ca FinFisher să nu fie accesibil cercetătorilor în domeniul securității este îngrijorătoare și oarecum impresionantă. Se pare că dezvoltatorii depun cel puțin la fel de multă muncă în măsurile de camuflare și anti-analiză ca în troianul însuși. Drept urmare, capacitățile sale de a evita orice detecți și analiză fac ca acest spyware să fie deosebit de greu de urmărit și detectat. Faptul că acest spyware este implementat cu precizie ridicată și este, practice, imposibil de analizat înseamnă, de asemenea, că victimele sale sunt deosebit de vulnerabile, iar cercetătorii se confruntă cu o provocare specială – trebuie să investească o cantitate copleșitoare de resurse pentru a descurca fiecare eșantion. Cred că amenințările complexe, cum ar fi FinFisher, demonstrează importanța cooperării cercetătorilor în domeniul securității, precum a investițiilor în noi tipuri de soluții de securitate care pot combate astfel de amenințări„, comentează Igor Kuznetsov, cercetător principal în domeniul securității la Global Research and Analysis Team (GReAT) Kaspersky.

Raportul complet despre FinFisher este disponibil pe Securelist.

Pentru a vă proteja de amenințări precum FinFisher, Kaspersky recomandă:

  • Descărcați aplicațiile și programele doar de pe site-uri web de încredere.
  • Nu uitați să vă actualizați regulat sistemul de operare și toate software-urile. Multe probleme de siguranță pot fi rezolvate prin instalarea unor versiuni actualizate de software.
  • Nu aveți încredere în toate documentele atașate pe e-mail. Înainte de a face clic pentru a deschide un document sau a accesa un link, luați în considerare cu atenție următoarele aspecte: Este de la cineva pe care îl cunoașteți și de încredere?; este ceva ce așteptați din partea cuiva?; este curat? Plasați cursorul peste link-uri și documente pentru a vedea cum sunt denumite sau la ce sursă fac referire cu adevărat.
  • Evitați instalarea de software din surse necunoscute. Acesta poate, de cele mai multe ori, să conțină fișiere suspecte.
  • Utilizați o soluție de securitate puternică pe toate computerele și dispozitivele mobile, cum ar fi Kaspersky Internet Security for Android sau Kaspersky Total Security.

Pentru protecția organizațiilor, Kaspersky sugerează următoarele:

apple pay
Apple Pay este disponibil în România
26 iunie 2019
  • Stabiliți o politică de utilizare a software-ului non-corporativ. Educați-vă angajații cu privier la riscurile descărcării aplicațiilor neautorizate din surse care nu sunt de încredere.
  • Oferiți personalului dumneavoastră instruire de bază în domeniul igienei securității cibernetice, deoarece multe atacuri țintite încep cu un phishing sau alte tehnici de inginerie socială.
  • Instalați soluții anti-APT și EDR, permițând descoperirea și detectarea amenințărilor, în capacități de investigare și remediere în timp util a incidentelor. Oferiți echipei SOC acces la cele mai recente informații privind amenințările și perfecționați-le în mod regulat cu pregătire profesională. Toate cele de mai sus sunt disponibile în cadrul Kaspersky Expert Security.
  • Alături de protecția adecvată la nivel endpoint, serviciile dedicate pot ajuta împotriva atacurilor de anvergură. Serviciul Kaspersky Managed Detection and Response poate ajuta la identificarea și oprirea atacurilor în etapele lor timpurii, înainte ca atacatorii să își atingă obiectivele.
Distribuie articolul
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Email Copy Link Print
Distribuie
Articolul anterior Românii pot cumpăra titluri de stat Tezaur cu dobânzi de până la 4,40% pe an
Articolul următor Guvernul a decis: 2550 lei salariul minim
Niciun comentariu

Lasă un răspuns Anulează răspunsul

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

-Publicitate-
Ad imageAd image

Ultimele articole

Jean Georgesco – un român şi filmul european
Cultură și Educație
JO Hochei: Statele Unite cuceresc aurul olimpic după o finală în care s-au autodepășit
Sport
Consiliul Concurenței pune în dezbatere angajamentele propuse de Sameday pentru a putea prelua Cargus
Companii

RSS Știri Financiare

  • Prețurile locuințelor noi din București au crescut cu procente între 50 și 100% în cinci ani
  • Hambar Gardens, un nou proiect de case cu 100% energie verde, dotate cu pompă de caldură geotermică
  • Brokerii Victoria Finance au intermediat în 2025 credite în valoare de 24 milioane de euro
  • Pinum va inaugura anul acesta noua fabrică de la Moara Vlăsiei
Actualitate

38% dintre oameni nu au folosit niciodată aplicații de dating pentru că se tem de atacatorii cibernetici

7 minute
IT

Diferențierea gradului de performanță a conectivității, în funcție de preferințele consumatorilor 5G, poate aduce oportunități pentru furnizorii de servicii de comunicații

8 minute
Actualitate

Vicepreședinte ANCOM: „Tik Tok este o problemă de siguranță națională și ar trebui interzisă pe telefoanele angajaților statului”

2 minute
din martie 2020 se adauga noi atribute link-urilor rel ugc rel sponsored
IT

Ce influență au schimbările Google în privința atributului nofollow?

3 minute
favicon curierul national favicon curierul national
  • EDIȚIA DIGITALĂ
  • ABONAMENT DIGITAL
  • PUBLICĂ ANUNȚ ÎN ZIAR
  • CONTACTEAZĂ-NE

PUBLICAȚIA

  • Despre noi
  • Publicitate
    • Fonduri Europene
    • Anunțuri Mică Publicitate
    • Advertorial
  • Redacția
  • Contact

ȘTIRI

  • Actualitate
  • Extern
  • Cultură și Educație
  • Politic
  • Sport
  • București

BANI

  • Economie
  • Companii
  • IT
  • Agricultură
  • Energie
  • Fiscalitate
  • Imobiliare
  • Turism

PARTENERI

  • B1 TV
  • Gazeta de Sud
  • Money Buzz!
  • Știrile de Azi
  • Goool.ro
  • Bucharest Daily News
  • Slatina Buzz!

BUN DE AFACERI, DIN 1990

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?