Вредоносное ПО LoJax продолжает работать через 8 месяцев после обнаружения

Вредоносное ПО LoJax продолжает работать через 8 месяцев после обнаружения

Общепринятое мнение о вредоносном ПО заключается в том, что вы можете уничтожить его раз и навсегда, очистив систему и начав с нуля. Тем не менее, особенно умное программное обеспечение для наблюдения, связанное с российским правительством, кажется гораздо более устойчивым. Даже замена дисков не убьет LoJax, который, по-видимому, продолжает работать более восьми месяцев после того, как исследователи из Arbor Networks рассказали о вредоносном ПО.

Обычно вредоносные программы становятся бесполезными, когда эксперты по безопасности обнаруживают их. LoJax почти неуязвим. Обычно в одну часть вредоносного программного обеспечения входят компоненты одного или нескольких прошлых вариантов вредоносных программ. Тем не менее, LoJax имеет уникальное происхождение, что делает его невероятно сложным в бою.

Впервые обнаруженная в 2018 году, LoJax является модифицированной версией коммерческого программного обеспечения LoJack для защиты от краж, разработанного Absolute Software. В частности, Lojax использует выпуск 2008 года, когда программное обеспечение было известно как Computrace. Это законное программное обеспечение, которое интегрируется с прошивкой UEFI компьютера, чтобы помочь владельцу восстановить его в случае кражи. Даже если вор подключается к новому жесткому диску, программное обеспечение восстанавливается после прошивки материнской платы. Это замечательно, если вы хотите вернуть свой ноутбук, но он также идеально подходит для сложной операции взлома.

Оригинальный отчет Arbor Networks о LoJax указывал на Fancy Bear, хакерскую группу, связанную с российской военной разведкой (ГРУ). Fancy Bear также был замешан в эксплойте прошивки, поразившем маршрутизаторы в прошлом году. Lojax использует большинство компонентов LoJack, но подключается к командно-контрольным серверам, управляемым Fancy Bear. Злоумышленники могут использовать инструмент для мониторинга компьютера с небольшим риском обнаружения.

Как работает LoJax, любезно предоставлено Eset.
Как работает LoJax, любезно предоставлено Eset.

Arbor Networks проанализировала новые образцы трояна LoJax, которые указывают, что он все еще активен. Фактически, используются одни и те же серверы управления и контроля. Это указывает на то, что усилия по борьбе с вредоносным ПО в основном потерпели неудачу. Из-за природы LoJax, только искушенные пользователи будут знать, что они были заражены.

В отчете также подробно описаны несколько доменов, подключенных к ранее известным IP-адресам, используемым вредоносной программой. И ntpstatistics [.] Com, и unigymboom [.] Com указывают на управляющие серверы, которые подключаются к зараженным компьютерам. Более десятка IP-адресов и доменов тоже ждут своего часа.

Единственный способ удалить вредоносное ПО - это стереть жесткий диск и перепрошить прошивку материнской платы. Хотя, вероятно, безопаснее просто выбросить оборудование. У спонсируемых государством хакеров, вероятно, есть еще много мерзостей в рукавах.

Читать далее

Фосфин, обнаруженный в атмосфере Венеры, мог быть только что серой
Фосфин, обнаруженный в атмосфере Венеры, мог быть только что серой

Доказательства наличия фосфина в атмосфере Венеры в прошлом году, возможно, на самом деле были ошибкой измерения.

Первая обнаруженная черная дыра может быть еще больше
Первая обнаруженная черная дыра может быть еще больше

Ученые искали черные дыры с тех пор, как общая теория относительности предсказала, что такой объект может существовать. Cygnus X-1 вошел в историю в 1964 году как первый вероятный кандидат в черную дыру. Астрономы повторно посещали Лебедь на протяжении многих лет, и новый анализ предполагает, что первая черная дыра, обнаруженная человечеством, может быть больше и дальше, чем предполагалось.

Обнаружено более загадочные быстрые перерывы, с возможным ответом в поле зрения
Обнаружено более загадочные быстрые перерывы, с возможным ответом в поле зрения

Эти аномальные импульсы энергии были обнаружены в 2007 году, а появляется новый набор данных, охватывающий сотни FRBS. Это может быть продвижение, которое помогает нам понять FRB раз и для всех.

Инструменты обнаружения злоупотребления детей Google также могут идентифицировать нелегальные рисунки д
Инструменты обнаружения злоупотребления детей Google также могут идентифицировать нелегальные рисунки д

Ордер, вытекающий от этого доклада целенаправленного цифрового искусства, а не фото или видео, изображающее злоупотребление ребенка.