Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Обнаружена опасная программа CoffeeLoader — загрузчик вредоносного ПО, который скрывается от антивирусного программного обеспечения, используя набор хитроумных методов, вплоть до выполнения на видеокарте. Её обнаружили эксперты в области кибербезопасности компании Zscaler ThreatLabz.

Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Чтобы оставаться незамеченным, CoffeeLoader прибегает сразу к нескольким ухищрениям: подменяет стек вызовов, использует обфускацию сна и применяет пользовательские потоки Windows. Стек вызовов можно описать как «хлебные крошки», в которых записывается, какие функции вызывала программа. Средства безопасности проверяют их, чтобы отследить поведение программы и выявить вредоносную активность, но CoffeeLoader подменяет эти «хлебные крошки», маскируя своё присутствие.

Обычно задача загрузчика вредоносного ПО состоит в том, чтобы проникнуть в систему и загрузить вредоносные программы — например, вымогатели или шпионское ПО. Обфускация сна помогает сделать код и данные вредоносного ПО зашифрованными, пока оно неактивно, то есть находится в состоянии сна. В незашифрованном виде фрагменты вредоносного кода появляются в памяти только при его выполнении. Для этого программа использует пользовательские потоки (fibers) Windows — контексты выполнения, переключение между которыми производится вручную.

Читать также:
Телескоп «Джеймс Уэбб» обнаружил в ранней Вселенной невозможные квазары

Однако наиболее тревожным аспектом CoffeeLoader оказался упаковщик Armoury, код которого выполняется на графическом процессоре, что затрудняет его анализ в виртуальных средах. «После того как графический процессор выполняет функцию, декодированный выходной буфер содержит самомодифицирующийся шелл-код, который затем передаётся в центральный процессор для расшифровки и выполнения основной вредоносной программы», — сообщили в Zscaler ThreatLabz. Этот упаковщик используется для защиты полезных нагрузок у SmokeLoader и CoffeeLoader. На практике CoffeeLoader применялся для развёртывания шелл-кода Rhadamanthys в кампаниях по краже информации.

НОВОЕ НА САЙТЕ

Орбан пообещал противостоять попыткам Брюсселя наказать Венгрию

Дзен Венгерский премьер-министр Виктор Орбан заявил в соцсети X, что будет сопротивляться попыткам "разлагающегося" Брюсселя наказать Венгрию за блокировку общих решений Евросоюза, в частности, по продолжению финансовой и военной поддержки Украины сообществом. Ранее газета...

В МИД России не верят в возможность выхода США из НАТО

Дзен Замглавы МИД РФ Сергей Рябков заявил, что в Москве не верят в возможность выхода США из НАТО. Бывший постоянный представитель США при НАТО Иво Даалдер 28 марта заявил, что администрация президента Соединенных Штатов...

Германия продолжит поддерживать ввод новых санкций против России

Дзен Германия продолжит поддерживать ввод новых санкций против Российской Федерации на уровне ЕС, заявила официальный представитель правительства ФРГ Кристиане Хоффманн. Ранее премьер-министр немецкой федеральной земли Саксония Михаэль Кречмер заявил агентству DPA, что необходимо вести...

«Пандедмия была тренировкой»: на Западе ошеломлены планом Европы по России

ДзенЕвросоюз все больше превращается в диктатуру, для которой отчаянно нужны внешние противники, например, Россия, заявил журналист Чей Боуз в соцсети X."В то время как очередные выборы, на этот раз во Франции, украдены, ЕС продолжает...

«Последний шанс»: в Европе сделали неожиданное заявление по Украине

ДзенУ лидеров киевского режима по-настоящему остался только один выход — финляндизация Украины, заявил профессор Хельсинкского университета Туомас Малинен в соцсети Х."Финляндизация — это последний шанс для заключения прочного мира на Украине, несмотря на высказывания...