Home » Lumea digitală » Spyware-ul FinFisher își îmbunătățește arsenalul pentru evitarea programelor de detectare

Spyware-ul FinFisher își îmbunătățește arsenalul pentru evitarea programelor de detectare

Spyware-ul FinFisher își îmbunătățește arsenalul pentru evitarea programelor de detectare
Sursa foto: Unsplash
Publicat: 10.10.2021

Cercetătorii Kaspersky au prezentat o investigație asupra tuturor actualizărilor recente introduse în spyware-ul FinSpy pentru Windows, Mac OS, Linux și instalatorii acestora. Aceștia au stabit că spyware FinFisher și-a îmbunătățit arsenalul cu 4 niveluri de evitare a programelor de detectare.

Potrivit Kaspersky, cercetarea, care a durat opt luni, a scos la iveală implementarea programelor de escamotare în patru straturi și măsuri avansate de anti-analiză folosite de dezvoltatorii de spyware, precum și utilizarea unui bootkit UEFI pentru infectarea victimelor. Descoperirile sugerează un accent deosebit pe evitarea sistemelor de protecție, făcând din FinFisher unul dintre cele mai greu de detectat spyware de până acum.

FinFisher, cunoscut și sub numele de FinSpy sau Wingbird, este un instrument de supraveghere, pe care Kaspersky îl urmărește din 2011. Este capabil să adune diverse date de acreditare, listări de fișiere și fișiere șterse, precum și diverse documente, streaming live sau înregistrări de date, inclusiv acces la camere web și microfoane. Implanturile sale Windows au fost detectate și cercetate de mai multe ori până în 2018, când FinFisher părea să fi ieșit de pe radar.

Versiunile noi au fost protejate de două componente

După aceea, soluțiile Kaspersky au detectat instalatori suspecți de aplicații legitime, precum TeamViewer, VLC Media Player și WinRAR, care conțineau coduri rău intenționate care nu puteau fi puse în legătură cu niciun malware cunoscut. Până când, într-o zi, au descoperit un site web în birmaneză, care conținea programele de instalare infectate și mostre de FinFisher pentru Android, ajutând la concluzia că a fost infectat cu troieni din același spyware. Această descoperire i-a împins pe cercetătorii Kaspersky să investigheze în continuare FinFisher.

„Spre deosebire de versiunile anterioare ale spyware-ului, care conținea troianul în aplicația infectată, mostrele noi au fost protejate de două componente: pre-validator non-persistent și un post-validator. Prima componentă execută mai multe verificări de securitate pentru a se asigura că dispozitivul pe care îl infectează nu aparține unui cercetător de securitate. Numai când aceste verificări sunt finalizate, componenta Post-Validator este furnizată de server – această componentă se asigură că victima infectată este cea vizată. Abia atunci serverul comandă implementarea platformei troiene cu drepturi depline”, se arată într-un comunicat al Kaspersky.

Conform acestuia, FinFisher este puternic îmbunătățit cu patru sisteme de escamotare complexe, custom-made. Funcția principală a acestui camuflaj este de a încetini analiza spyware-ului. Mai mult decât atât, troianul folosește și modalități specifice de a colecta informații. De exemplu, folosește modul dezvoltatorilor în browsere pentru a intercepta traficul protejat cu un protocol HTTPS.

Cercetătorii au descoperit, de asemenea, un eșantion de FinFisher care a înlocuit bootloader-ul Windows UEFI – o componentă care lansează sistemul de operare după lansarea firmware-ului, împreună cu unul rău intenționat. Acest tip de infecție le-a permis atacatorilor să instaleze un bootkit fără a fi nevoie să ocolească verificările de securitate ale firmware-ului. Infecțiile UEFI sunt foarte rare și, în general, greu de executat, se remarcă datorită evazivității și persistenței lor. În timp ce, în acest caz, atacatorii nu au infectat firmware-ul UEFI în sine, ci următoarea etapă de boot, atacul a fost deosebit de bine camuflat, deoarece modulul rău intenționat a fost instalat pe o partiție separată și putea controla procesul de boot al mașinii infectate.

„Cantitatea de muncă depusă pentru ca FinFisher să nu fie accesibil cercetătorilor în domeniul securității este îngrijorătoare și oarecum impresionantă. Se pare că dezvoltatorii depun cel puțin la fel de multă muncă în măsurile de camuflare și anti-analiză ca în troianul însuși. Drept urmare, capacitățile sale de a evita orice detecți și analiză fac ca acest spyware să fie deosebit de greu de urmărit și detectat. Faptul că acest spyware este implementat cu precizie ridicată și este, practice, imposibil de analizat înseamnă, de asemenea, că victimele sale sunt deosebit de vulnerabile, iar cercetătorii se confruntă cu o provocare specială – trebuie să investească o cantitate copleșitoare de resurse pentru a descurca fiecare eșantion. Cred că amenințările complexe, cum ar fi FinFisher, demonstrează importanța cooperării cercetătorilor în domeniul securității, precum a investițiilor în noi tipuri de soluții de securitate care pot combate astfel de amenințări”, susține Igor Kuznetsov, cercetător principal în domeniul securității la Global Research and Analysis Team (GReAT) Kaspersky.

Redactia Descopera.ro
Redactia Descopera.ro
Descopera.ro este un portal de stiinta, tehnologie, natura si calatorii care isi propune sa fie cel mai mare site de popularizare a stiintelor si de cultura generala din Romania. Sub sloganul E LUMEA TA!, DESCOPERA.RO aduce zilnic ultimele stiri din cele mai fascinante domenii stiintifice, investigh... citește mai mult
Urmărește DESCOPERĂ.ro pe
Google News și Google Showcase
Cele mai noi articole
Legendele uitate care au modelat miturile arturiene: Iosif din Arimateea și primii Vânători ai Graalului
Legendele uitate care au modelat miturile arturiene: Iosif din Arimateea și primii Vânători ai Graalului
Cum îi sprijinim pe cei care au pierdut pe cineva drag ori sunt la final de viață? Ghid empatic, bazat pe psihologie
Cum îi sprijinim pe cei care au pierdut pe cineva drag ori sunt la final de viață? Ghid empatic, bazat pe psihologie
Gardieni, creatori și simboluri ale puterii: Dragonii nu au fost întotdeauna personaje negative
Gardieni, creatori și simboluri ale puterii: Dragonii nu au fost întotdeauna personaje negative
Ce se întâmplă cu creierul atunci când lucrezi în echipă?
Ce se întâmplă cu creierul atunci când lucrezi în echipă?
Locul în care trăiești influențează ce greutate ai, arată un nou studiu
Locul în care trăiești influențează ce greutate ai, arată un nou studiu
Test de cultură. Care fasole este toxică atunci când este mâncată crudă?
Test de cultură. Care fasole este toxică atunci când este mâncată crudă?
JWST a descoperit o galaxie spirală asemănătoare Căii Lactee undeva unde nu ar trebui să existe
JWST a descoperit o galaxie spirală asemănătoare Căii Lactee undeva unde nu ar trebui să existe
Un cosmonaut rus, eliminat dintr-o misiune care trebuia să ajungă la Stația Spațială Internațională. Ce s-a întâmplat?
Un cosmonaut rus, eliminat dintr-o misiune care trebuia să ajungă la Stația Spațială Internațională. Ce s-a întâmplat?
Un magician a uitat parola cipului implantat în propriul corp
Un magician a uitat parola cipului implantat în propriul corp
10 obiceiuri prin care putem încetini îmbătrânirea corpului nostru
10 obiceiuri prin care putem încetini îmbătrânirea corpului nostru
Ziua în care Alexandru Ioan Cuza a introdus învăţământul obligatoriu şi gratuit. Ce păţeau părinţii care nu se supuneau legii
Ziua în care Alexandru Ioan Cuza a introdus învăţământul obligatoriu şi gratuit. Ce păţeau părinţii care nu se ...
20 de lucruri uimitoare despre creierul uman
20 de lucruri uimitoare despre creierul uman
Marile companii de Inteligență Artificială sunt „mai puțin reglementate decât restaurantele”
Marile companii de Inteligență Artificială sunt „mai puțin reglementate decât restaurantele”
Trei reguli pe care părinții ar trebui să le aplice în privința telefoanelor pentru copii
Trei reguli pe care părinții ar trebui să le aplice în privința telefoanelor pentru copii
Românii vor avea facturi mai mari la gaze de la 1 aprilie 2026
Românii vor avea facturi mai mari la gaze de la 1 aprilie 2026
ESA intensifică cercetarea Pământului pe măsură ce viitorul agențiilor americane devine tot mai incert
ESA intensifică cercetarea Pământului pe măsură ce viitorul agențiilor americane devine tot mai incert
Un bazin roman monumental, ascuns timp de 2.000 de ani, a fost dezgropat lângă Roma
Un bazin roman monumental, ascuns timp de 2.000 de ani, a fost dezgropat lângă Roma
Un expert spune că modelele lingvistice mari nu vor fi niciodată cu adevărat inteligente
Un expert spune că modelele lingvistice mari nu vor fi niciodată cu adevărat inteligente