Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Обнаружена опасная программа CoffeeLoader — загрузчик вредоносного ПО, который скрывается от антивирусного программного обеспечения, используя набор хитроумных методов, вплоть до выполнения на видеокарте. Её обнаружили эксперты в области кибербезопасности компании Zscaler ThreatLabz.

Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Чтобы оставаться незамеченным, CoffeeLoader прибегает сразу к нескольким ухищрениям: подменяет стек вызовов, использует обфускацию сна и применяет пользовательские потоки Windows. Стек вызовов можно описать как «хлебные крошки», в которых записывается, какие функции вызывала программа. Средства безопасности проверяют их, чтобы отследить поведение программы и выявить вредоносную активность, но CoffeeLoader подменяет эти «хлебные крошки», маскируя своё присутствие.

Обычно задача загрузчика вредоносного ПО состоит в том, чтобы проникнуть в систему и загрузить вредоносные программы — например, вымогатели или шпионское ПО. Обфускация сна помогает сделать код и данные вредоносного ПО зашифрованными, пока оно неактивно, то есть находится в состоянии сна. В незашифрованном виде фрагменты вредоносного кода появляются в памяти только при его выполнении. Для этого программа использует пользовательские потоки (fibers) Windows — контексты выполнения, переключение между которыми производится вручную.

Читать также:
Обозреватель живьём показал видеокарту Arc B580, несмотря на запрет Intel

Однако наиболее тревожным аспектом CoffeeLoader оказался упаковщик Armoury, код которого выполняется на графическом процессоре, что затрудняет его анализ в виртуальных средах. «После того как графический процессор выполняет функцию, декодированный выходной буфер содержит самомодифицирующийся шелл-код, который затем передаётся в центральный процессор для расшифровки и выполнения основной вредоносной программы», — сообщили в Zscaler ThreatLabz. Этот упаковщик используется для защиты полезных нагрузок у SmokeLoader и CoffeeLoader. На практике CoffeeLoader применялся для развёртывания шелл-кода Rhadamanthys в кампаниях по краже информации.

НОВОЕ НА САЙТЕ

Альтман предупредил: ИИ может случайно захватить мир не взломав ни одной системы

Глава OpenAI Сэм Альтман (Sam Altman) в подкасте MD MEETS с генеральным директором Axel Springer Матиасом Дёпфнером (Mathias Döpfner) озвучил тревожный сценарий развития технологий: человечество может утратить контроль над искусственным интеллектом (ИИ) не из-за...

Microsoft представила кроксы в стиле Windows XP — но купить их будет непросто

Microsoft представила коллекционные кроксы в стиле Windows XP, посвящённые 50-летнему юбилею компании. Обувь выполнена с принтом, вдохновлённым знаменитыми обоями Bliss, и комплектуется тематическими подвесками Джиббитс (Jibbitz), включая Clippy, значок Internet Explorer, пиксельный курсор, корзину,...

В Steam и VK Play стартовала открытая «альфа» Ncore — футуристического шутера про гладиаторов далёкого будущего на мультиарене

Российский издатель и разработчик Astrum Entertainment сообщил о ещё одной возможности опробовать футуристический командный PvPvE-шутер от первого лица Ncore до официального релиза. HUAWEI FreeArc: вероятно, самые удобные TWS-наушники...

MSI косвенно подтвердила совместимость процессоров AMD Zen 6 с платами AM5

Хотя AMD пока хранит молчание о возможности поддержки будущих процессоров на архитектуре Zen 6 платформой AM5, намёки на долгосрочную поддержку, потенциально сопоставимую с поддержкой платформы AM4, явно указывают на то, что настольные процессоры следующего...

RTX 5090 в 26 раз быстрее Radeon HD 5870: большой тест 180 видеокарт, вышедших с 2009 по 2025 год

Сайт PC Games Hardware отмечает своё 25-летие. Знаменательное событие PCGH решил отпраздновать наилучшим образом — масштабным сравнением производительности видеокарт. В нём приняли участие 180 графических ускорителей Nvidia, AMD и Intel, выпущенных за последние 16...