Сегодня 22 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Обнаружена опасная программа CoffeeLoader — загрузчик вредоносного ПО, который скрывается от антивирусного программного обеспечения, используя набор хитроумных методов, вплоть до выполнения на видеокарте. Её обнаружили эксперты в области кибербезопасности компании Zscaler ThreatLabz.

 Источник изображения: threatlabz.zscaler.com

Источник изображения: threatlabz.zscaler.com

Чтобы оставаться незамеченным, CoffeeLoader прибегает сразу к нескольким ухищрениям: подменяет стек вызовов, использует обфускацию сна и применяет пользовательские потоки Windows. Стек вызовов можно описать как «хлебные крошки», в которых записывается, какие функции вызывала программа. Средства безопасности проверяют их, чтобы отследить поведение программы и выявить вредоносную активность, но CoffeeLoader подменяет эти «хлебные крошки», маскируя своё присутствие.

Обычно задача загрузчика вредоносного ПО состоит в том, чтобы проникнуть в систему и загрузить вредоносные программы — например, вымогатели или шпионское ПО. Обфускация сна помогает сделать код и данные вредоносного ПО зашифрованными, пока оно неактивно, то есть находится в состоянии сна. В незашифрованном виде фрагменты вредоносного кода появляются в памяти только при его выполнении. Для этого программа использует пользовательские потоки (fibers) Windows — контексты выполнения, переключение между которыми производится вручную.

Однако наиболее тревожным аспектом CoffeeLoader оказался упаковщик Armoury, код которого выполняется на графическом процессоре, что затрудняет его анализ в виртуальных средах. «После того как графический процессор выполняет функцию, декодированный выходной буфер содержит самомодифицирующийся шелл-код, который затем передаётся в центральный процессор для расшифровки и выполнения основной вредоносной программы», — сообщили в Zscaler ThreatLabz. Этот упаковщик используется для защиты полезных нагрузок у SmokeLoader и CoffeeLoader. На практике CoffeeLoader применялся для развёртывания шелл-кода Rhadamanthys в кампаниях по краже информации.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Календарь релизов 22–28 июня: Star Fox, Empulse, Dark Scrolls и Dead or Alive 6 Last Round 33 мин.
«Всё в одном месте»: лаунчер Owlcat появился в Warhammer 40,000: Rogue Trader, но игра продолжит запускаться и без него 54 мин.
Ставка на ретро: Instagram запускает горизонтальное видео на телевизорах Samsung 58 мин.
Продажи инди-хита Meccha Chameleon превысили 7 миллионов копий менее чем за две недели — даже Resident Evil Requiem покупают не так быстро 2 ч.
Законопроект о регулировании ИИ в России кардинально сократили и упростили 2 ч.
AMD добавила официальную поддержку апскейлера FSR 4.1 видеокартам Radeon RX 7000 3 ч.
Регулирование российского ИИ сделают не таким строгим, как хотели вначале 3 ч.
Кооперативный боевик с шотландским колоритом Tears of Metal скоро ворвётся в ранний доступ Steam — дата выхода и новый трейлер 4 ч.
Легендарному шутеру Quake от создателей Doom исполнилось 30 лет 4 ч.
В китайском WeChat появился собственный ИИ-ассистент Xiaowei 6 ч.
Asus и Acer урегулировали патентный спор с Nokia о технологиях аппаратного ускорения H.265 2 ч.
Квартальные продажи СХД подскочили почти на четверть, а доля All-Flash хранилищ впервые перевалила за 50 % 2 ч.
SpaceX запустила больше спутников, чем всё остальное человечество с 1957 года 5 ч.
Samsung ускорила достройку крупнейшего комплекса по производству памяти — мощности компании удвоятся 6 ч.
TSMC ускорила отказ от зрелых технологий ради миграции на передовые 7 ч.
Critical Energy привлекла $22 млн на строительство модульных геотермальных электростанций для ИИ ЦОД 8 ч.
Саудовская DataVolt строит в Узбекистане 12-МВт дата-центр стоимостью $150 млн 9 ч.
Intersect360: годовой объём мирового рынка ИИ-инфраструктур превысил $300 млрд 9 ч.
SK hynix стала самой дорогой южнокорейской компанией, обойдя Samsung Electronics 10 ч.
Hyperscale Data откроет «школу» для роботов-гуманоидов в собственном ЦОД 12 ч.