Лента новостей

Вторник 19 мая

18:36Более 2 тыс. рейдов провели на железной дороге в Подмосковье с начала года 18:33Судьба обезьянки Панча: как отвергнутый малютка со своей плюшевой мамой превратился в бесстрашного героя 16:07Вместо смартфона: почему зумеры массово бегут в кинотеатры 14:43Разъяренный Кушанашвили назвал больную Лерчек мошенницей: Где фамилии врачей? 13:50"Таблетки не помогут": Мясников раскрыл правду о гормоне, который тайно убивает гипертоников 12:20Собянин рассказал о первом в мире космическом микроскопе, созданном в Москве 10:57Денежный прорыв: 4 знака зодиака, которые к августу забудут о долгах и выйдут в жирный плюс 09:33"Мы ее очень ждали!": Наталья Сенчукова впервые показала новорожденную дочку 00:51Гороховое проклятие: что строго запрещено делать 19 мая, чтобы не остаться с пустым кошельком 18:17"Живем слишком хорошо!": доктор Мясников назвал истинную причину вымирания страны и дал жесткий прогноз женщинам 16:52Смертельный штамм: в Конго вспыхнула лихорадка Эбола, которую не берут старые вакцины 15:27"Накладные животы и придурь": за что Боярский и хейтеры травят звезд, родивших после 45 13:36"Достали!": разъяренная Юлия Пересильд объявила тотальный бойкот прессе из-за подлой лжи о дочери 11:41Акиньшина родила Козловскому наследника с царским именем 10:47Названы 3 знака зодиака этим летом купят то, о чем боялись даже мечтать 09:31"Театр породил чудовище!": разгневанный Олег Меньшиков обругал Юру Борисова в костюме из фольги 01:05Чаша изобилия: как 18 мая навсегда изгнать из дома безденежье и пагубные привычки 18:21"Меня накрыло": Киркоров впал в зависимость и отдался в руки экстрасенса Петросяна 15:45"Не крадите у себя годы жизни, слушая идиотов: Мясников обьявил, кому статины нужны "без вариантов" 11:58Билет в высший свет: кого из знаков Зодиака в мае затянет в мир роскоши и закрытых вечеринок "для своих" 07:29Роковая ошибка 17 мая: как не оказаться у "разбитого корыта" в день Пелагии Заступницы 17:30"Полюбили с первого взгляда": семья Арзамасовой и Авербуха решилась на серьезный шаг 16:37Куда сходить в Москве: афиша главных событий с 17 по 31 мая 15:04Ясновидящая назвала 3 знака зодиака, которые начнут жизнь с чистого листа 12:10Онколог раскрыла, какой продукт ни в коем случае нельзя есть при раке 05:49Обязательно приготовьте это блюдо 16 мая, чтобы деньги сами шли в руки 18:14Ешьте это, чтобы не потерять разум: продукт из каждого холодильника блокирует развитие маразма 16:43Лекарство или яд: как одна ошибка в приеме таблеток может разрушить ваш желудок и обнулить лечение 14:35"Двадцать лет, Карл!": Мясников вскрыл правду об анализах клещей, которая шокирует 13:29Только эти 4 знака зодиака в мае вырвутся из офисного рабства и внезапно разбогатеют 13:13Собянин сообщил об уничтожении уже семи БПЛА, летевших на Москву 11:28"Идите к черту со своим враньем!": больной раком Кушанашвили размазал семью Чекалиных 09:26Похудевшая до неузнаваемости жена Цекало оказалась в инвалидном кресле 00:03 Барыш-день: как 15 мая привлечь в дом бешеные деньги и не спугнуть удачу 18:57Жители Урала в шоке от стоимости выступления Олега Газманова: "За чей счет банкет?" 17:19"Я стал жертвой!": в дом Ивана Янковского и Дианы Пожарской постучалась беда 15:07Рудковская цинично сорит миллионами, пока в семье Плющенко назревает катастрофа 13:02Жена Назарова молит Госдуму о возвращении в Россию из-за безденежья 10:40Звездный вердикт: для каких четырех знаков зодиака летняя интрижка закончится походом в ЗАГС 09:49В Орехово-Зуеве к 1 сентября откроется отремонтированная школа №16 09:37"Ни стыда, ни совести!": Дана Борисова и Алана Мамаева сцепились из-за смертельно больной Лерчек 00:34Золотой дождь из ниоткуда: кому икона "Нечаянная Радость" принесет богатство 14 мая 17:50Громкий скандал: за что на самом деле силовики скрутили певицу Линду? 15:58"Простой инструмент": эксперт по женской красоте раскрыла секрет мгновенного преображения 14:48"Тащила через границу": на фоне семейных проблем Наташа Королева экстренно покинула Россию 13:55Мэр Москвы сообщил уже о третьем уничтоженном БПЛА, летевшем к столице 12:12"Я была в шоке": Дана Борисова раскрыла жуткие детали романа 18-летней дочери с возрастным любовником 10:37"Родственники самоустранились": почему Людмила Аринина переписала имущество на Ирину Пегову 09:33Невосполнимая потеря: ушел легендарный телеведущий, перевернувший сознание миллионов советских людей 02:15Век будете маяться: что категорически нельзя делать 13 мая, в день Якова Теплого
685
400
true
Дни.ру
1
5
4.7
96
info@dni.ru
+7 (495) 530-13-13
ООО «Дни.ру»
235
35

Невидимая угроза, покорившая антивирусы

Невидимая угроза, покорившая антивирусы
1439

В мире появилась новая угроза, которая заставляет специалистов пересматривать подходы к защите данных. Речь идет о вредоносной программе SquidLoader, которая в июле 2025 года вызвала настоящий переполох в финансовом секторе Гонконга. Эта программа, словно хакерский шедевр, обходит почти все традиционные антивирусные системы, демонстрируя исключительную хитрость и техническую изощренность.

Как начинается атака?

Все начинается с невинного письма. Представьте, что вы получаете email на китайском языке, оформленный как официальная деловая переписка от финансовой организации. Внутри — зашифрованный RAR-архив, защищенный паролем, а в нем файл, который на первый взгляд выглядит как документ Word или системный компонент AMDRSServ.exe. Но это ловушка. При открытии файла запускается SquidLoader, который моментально копирует себя в директорию C:\Users\Public под именем setup_xitgutx.exe и начинает свою разрушительную работу.

Эта атака — классический пример фишинга, но с изюминкой. Хакеры используют методы социальной инженерии, чтобы заманить жертву. Письма, датированные, например, 31 марта 2025 года, маскируются под формы регистрации облигаций, а пароль к архиву — 20250331 — добавляет видимость легитимности. Открыв такой файл, вы невольно запускаете многоступенчатый механизм, который практически невозможно обнаружить стандартными средствами.

Многоступенчатая атака: этапы заражения

SquidLoader действует как настоящий кибершпион, тщательно скрывая свои намерения. Его работа разделена на несколько этапов, каждый из которых продуман до мелочей.

  • Распаковка и дешифровка: На первом этапе программа распаковывает зашифрованный код, используя алгоритм XOR с ключом 0xF4 и добавлением значения 19. Это позволяет активировать следующий уровень вредоносного кода, оставаясь незамеченным.
  • Обход анализа: SquidLoader загружает необходимые функции из системных библиотек (ntdll.dll, kernel32.dll), скрывая их вызовы. Указатели сохраняются в неиспользуемой области PEB, а сложные условные переходы усложняют декомпиляцию.
  • Уклонение от обнаружения: Программа проверяет наличие отладчиков, таких как OllyDbg или IDA Pro, и антивирусов, например Windows Defender. Если что-то вызывает подозрения, SquidLoader моментально завершает свою работу.
  • Обман эмуляторов: Один из самых хитрых трюков — создание потока, который «засыпает» на 16 минут. Через механизм APC и системные вызовы программа проверяет, выполняется ли код в эмуляторе. Если нет — она самоуничтожается.
  • Маскировка трафика: SquidLoader связывается с управляющим сервером, маскируя трафик под запросы к Kubernetes API. Это позволяет передавать данные, такие как IP-адрес, имя пользователя и версия ОС, незаметно для сетевых фильтров.
  • Финальный удар: В память загружается shell-код Cobalt Strike Beacon, который обеспечивает хакерам удаленный доступ и подключается к дополнительным серверам для дальнейших атак.

Каждый этап — это своего рода барьер, который SquidLoader выстраивает между собой и системами защиты. Именно эта многослойность делает его практически невидимым.

Почему SquidLoader так опасен?

SquidLoader не просто обходит антивирусы — он делает это с пугающей эффективностью. На момент анализа в июле 2025 года он показал почти нулевую детектируемость на платформах вроде VirusTotal. Это стало возможным благодаря сложным методам маскировки.

  • Динамическая обфускация строк: Программа шифрует строки, расшифровывая их только при необходимости.
  • Проверка окружения: SquidLoader ищет признаки песочниц, отладчиков и даже специфические имена пользователей, характерные для тестовых сред.
  • Фальшивые сообщения: Если что-то идет не по плану, программа выводит сообщение на китайском языке: Файл поврежден и не может быть открыт. Это требует реакции пользователя, что сбивает с толку автоматические системы анализа.
  • Атаки не ограничиваются Гонконгом. Похожие образцы были замечены в Сингапуре, Китае и Австралии, что указывает на глобальную кампанию. Все они используют схожие методы маскировки, включая поддельные запросы к Kubernetes, что говорит о координированном подходе.

Как защититься от невидимой угрозы?

Финансовые организации, как и любые компании, работающие с чувствительными данными, должны адаптироваться к новым реалиям. SquidLoader показал, что традиционные антивирусы уже не справляются с современными угрозами. Вот несколько рекомендаций, которые помогут вам укрепить защиту.

  • Усиление поведенческого мониторинга. Используйте системы, которые анализируют поведение программ, а не только их сигнатуры. Это поможет выявить подозрительные процессы, даже если они маскируются.
  • Обучение сотрудников. Регулярно проводите тренинги по распознаванию фишинговых писем. Даже самое хитрое письмо можно вычислить, если быть внимательным к деталям.
  • Проверка вложений. Настройте автоматическую отправку подозрительных файлов в изолированные песочницы для анализа перед открытием.
  • Мониторинг сетевого трафика. Обращайте внимание на необычные запросы, особенно те, что имитируют легитимные сервисы, такие как Kubernetes.

SquidLoader — это не просто программа, а вызов всей индустрии кибербезопасности. Его создатели показали, что хакеры способны опережать технологии защиты, используя социальную инженерию и сложные методы уклонения. Появление SquidLoader — это тревожный сигнал для всех, кто работает с конфиденциальной информацией. Его успех в обходе антивирусов говорит о том, что киберпреступники становятся все более изобретательными. Финансовый сектор, как один из самых привлекательных для хакеров, должен быть готов к новым волнам атак.

Шоу-бизнес в Telegram

21 июля 2025, 16:16
Фото: Freepik
www.securitylab.ru✓ Надежный источник