Сегодня 13 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Обнаружена опасная программа CoffeeLoader — загрузчик вредоносного ПО, который скрывается от антивирусного программного обеспечения, используя набор хитроумных методов, вплоть до выполнения на видеокарте. Её обнаружили эксперты в области кибербезопасности компании Zscaler ThreatLabz.

 Источник изображения: threatlabz.zscaler.com

Источник изображения: threatlabz.zscaler.com

Чтобы оставаться незамеченным, CoffeeLoader прибегает сразу к нескольким ухищрениям: подменяет стек вызовов, использует обфускацию сна и применяет пользовательские потоки Windows. Стек вызовов можно описать как «хлебные крошки», в которых записывается, какие функции вызывала программа. Средства безопасности проверяют их, чтобы отследить поведение программы и выявить вредоносную активность, но CoffeeLoader подменяет эти «хлебные крошки», маскируя своё присутствие.

Обычно задача загрузчика вредоносного ПО состоит в том, чтобы проникнуть в систему и загрузить вредоносные программы — например, вымогатели или шпионское ПО. Обфускация сна помогает сделать код и данные вредоносного ПО зашифрованными, пока оно неактивно, то есть находится в состоянии сна. В незашифрованном виде фрагменты вредоносного кода появляются в памяти только при его выполнении. Для этого программа использует пользовательские потоки (fibers) Windows — контексты выполнения, переключение между которыми производится вручную.

Однако наиболее тревожным аспектом CoffeeLoader оказался упаковщик Armoury, код которого выполняется на графическом процессоре, что затрудняет его анализ в виртуальных средах. «После того как графический процессор выполняет функцию, декодированный выходной буфер содержит самомодифицирующийся шелл-код, который затем передаётся в центральный процессор для расшифровки и выполнения основной вредоносной программы», — сообщили в Zscaler ThreatLabz. Этот упаковщик используется для защиты полезных нагрузок у SmokeLoader и CoffeeLoader. На практике CoffeeLoader применялся для развёртывания шелл-кода Rhadamanthys в кампаниях по краже информации.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Техногиганты в этом году успели сократить 128 000 сотрудников: больше, чем за весь прошлый год 9 ч.
США жертвуют экологией ради ИИ: администрация Трампа ослабила требования — это может затронуть миллионы людей 20 ч.
NewPhotonics представила оптический движок NPC50506 на 6,4 Тбит/с с интегрированным лазером 20 ч.
ASUS выпустила СХД высокой плотности OJ340A-RS60 на базе AMD EPYC Genoa 20 ч.
Asus представила монитор ProArt Display OLED PA27UCDV для профессионалов 23 ч.
Biostar внезапно начала продвигать видеокарту GeForce GT 730 на чипе из 2014 года 24 ч.
Утекли характеристики Lenovo Googlebook 15 — он не сможет быть дешёвым 12-09 12:06
ИИ-гигастройка обходится Oracle слишком дорого — компания потратит ещё $700 млн на увольнения сотрудников 12-09 12:04
Anthropic спрогнозировала три сценария развития ИИ — от умеренного роста экономики до массовой безработицы 12-09 10:50
iPhone Duo не спасёт рынок складных смартфонов — Apple заберёт почти четверть рынка, но он почти не вырастет 12-09 08:40