Вредоносное ПО LoJax продолжает работать через 8 месяцев после обнаружения

Вредоносное ПО LoJax продолжает работать через 8 месяцев после обнаружения

Общепринятое мнение о вредоносном ПО заключается в том, что вы можете уничтожить его раз и навсегда, очистив систему и начав с нуля. Тем не менее, особенно умное программное обеспечение для наблюдения, связанное с российским правительством, кажется гораздо более устойчивым. Даже замена дисков не убьет LoJax, который, по-видимому, продолжает работать более восьми месяцев после того, как исследователи из Arbor Networks рассказали о вредоносном ПО.

Обычно вредоносные программы становятся бесполезными, когда эксперты по безопасности обнаруживают их. LoJax почти неуязвим. Обычно в одну часть вредоносного программного обеспечения входят компоненты одного или нескольких прошлых вариантов вредоносных программ. Тем не менее, LoJax имеет уникальное происхождение, что делает его невероятно сложным в бою.

Впервые обнаруженная в 2018 году, LoJax является модифицированной версией коммерческого программного обеспечения LoJack для защиты от краж, разработанного Absolute Software. В частности, Lojax использует выпуск 2008 года, когда программное обеспечение было известно как Computrace. Это законное программное обеспечение, которое интегрируется с прошивкой UEFI компьютера, чтобы помочь владельцу восстановить его в случае кражи. Даже если вор подключается к новому жесткому диску, программное обеспечение восстанавливается после прошивки материнской платы. Это замечательно, если вы хотите вернуть свой ноутбук, но он также идеально подходит для сложной операции взлома.

Оригинальный отчет Arbor Networks о LoJax указывал на Fancy Bear, хакерскую группу, связанную с российской военной разведкой (ГРУ). Fancy Bear также был замешан в эксплойте прошивки, поразившем маршрутизаторы в прошлом году. Lojax использует большинство компонентов LoJack, но подключается к командно-контрольным серверам, управляемым Fancy Bear. Злоумышленники могут использовать инструмент для мониторинга компьютера с небольшим риском обнаружения.

Как работает LoJax, любезно предоставлено Eset.
Как работает LoJax, любезно предоставлено Eset.

Arbor Networks проанализировала новые образцы трояна LoJax, которые указывают, что он все еще активен. Фактически, используются одни и те же серверы управления и контроля. Это указывает на то, что усилия по борьбе с вредоносным ПО в основном потерпели неудачу. Из-за природы LoJax, только искушенные пользователи будут знать, что они были заражены.

В отчете также подробно описаны несколько доменов, подключенных к ранее известным IP-адресам, используемым вредоносной программой. И ntpstatistics [.] Com, и unigymboom [.] Com указывают на управляющие серверы, которые подключаются к зараженным компьютерам. Более десятка IP-адресов и доменов тоже ждут своего часа.

Единственный способ удалить вредоносное ПО - это стереть жесткий диск и перепрошить прошивку материнской платы. Хотя, вероятно, безопаснее просто выбросить оборудование. У спонсируемых государством хакеров, вероятно, есть еще много мерзостей в рукавах.

Читать далее

Micron объявляет о выпуске 176-слойной памяти NAND, объемные поставки продолжаются
Micron объявляет о выпуске 176-слойной памяти NAND, объемные поставки продолжаются

Сегодня Micron объявила о выпуске 176-слойной памяти NAND, что стало впечатляющим шагом вперед для отрасли.

Apple M1 продолжает впечатлять в тестах Cinebench R23 и Affinity Photo
Apple M1 продолжает впечатлять в тестах Cinebench R23 и Affinity Photo

Новые тесты Cinebench R23 изображают AMD в более конкурентном свете по сравнению с M1, но SoC от Apple по-прежнему впечатляет. Однако тест Affinity Photo - это большая победа M1.

Тайваньским производителям микросхем сказали сократить потребление воды из-за продолжающейся нехватк
Тайваньским производителям микросхем сказали сократить потребление воды из-за продолжающейся нехватк

В производстве чипов используется много воды, особенно EUV. Это оказалось проблемой на Тайване, где литейным предприятиям, таким как TSMC, было приказано сократить потребление воды из-за сильной засухи.

Intel прекращает гарантии разгона, поскольку хобби продолжает умирать
Intel прекращает гарантии разгона, поскольку хобби продолжает умирать

Intel больше не будет предлагать свой вариант гарантии для разгона, хотя клиенты с существующими планами по-прежнему смогут их использовать.