Сегодня 23 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Обнаружена опасная программа CoffeeLoader — загрузчик вредоносного ПО, который скрывается от антивирусного программного обеспечения, используя набор хитроумных методов, вплоть до выполнения на видеокарте. Её обнаружили эксперты в области кибербезопасности компании Zscaler ThreatLabz.

 Источник изображения: threatlabz.zscaler.com

Источник изображения: threatlabz.zscaler.com

Чтобы оставаться незамеченным, CoffeeLoader прибегает сразу к нескольким ухищрениям: подменяет стек вызовов, использует обфускацию сна и применяет пользовательские потоки Windows. Стек вызовов можно описать как «хлебные крошки», в которых записывается, какие функции вызывала программа. Средства безопасности проверяют их, чтобы отследить поведение программы и выявить вредоносную активность, но CoffeeLoader подменяет эти «хлебные крошки», маскируя своё присутствие.

Обычно задача загрузчика вредоносного ПО состоит в том, чтобы проникнуть в систему и загрузить вредоносные программы — например, вымогатели или шпионское ПО. Обфускация сна помогает сделать код и данные вредоносного ПО зашифрованными, пока оно неактивно, то есть находится в состоянии сна. В незашифрованном виде фрагменты вредоносного кода появляются в памяти только при его выполнении. Для этого программа использует пользовательские потоки (fibers) Windows — контексты выполнения, переключение между которыми производится вручную.

Однако наиболее тревожным аспектом CoffeeLoader оказался упаковщик Armoury, код которого выполняется на графическом процессоре, что затрудняет его анализ в виртуальных средах. «После того как графический процессор выполняет функцию, декодированный выходной буфер содержит самомодифицирующийся шелл-код, который затем передаётся в центральный процессор для расшифровки и выполнения основной вредоносной программы», — сообщили в Zscaler ThreatLabz. Этот упаковщик используется для защиты полезных нагрузок у SmokeLoader и CoffeeLoader. На практике CoffeeLoader применялся для развёртывания шелл-кода Rhadamanthys в кампаниях по краже информации.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
В России перестали работать трансляции на Twitch, а также Discord и PUBG: Battlegrounds 16 мин.
Во втором трейлере GTA VI спустя больше года нашли отсылку к Томми Версетти из GTA: Vice City 26 мин.
Cloudflare и крупнейшие разработчики браузеров научат сайты отличать людей от ботов 2 ч.
Анонсирован Give Us A Sign — кооперативный хоррор про поиск призраков на чересчур «живых» локациях 2 ч.
OpenAI запустила инициативу Patch the Planet, чтобы помочь разработчикам открытого ПО в поиске ошибок 2 ч.
Блогер показал 25 минут геймплея мультиплеерного мода для The Last of Us Part II — игроки в восторге 4 ч.
«Такого никто никогда не видел»: загадочный хоррор OD будет «максимально страшным», но Кодзима придумал особую систему для пугливых игроков 4 ч.
Китайские ИИ-модели скоро станут закрытыми, предупредили эксперты 5 ч.
«Фора измеряется месяцами»: разведка Five Eyes предупредила о стремительном росте ИИ-угроз для Запада 8 ч.
AMD выпустила драйвер с поддержкой масштабирования FSR 4.1 на видеокартах Radeon RX 7000 15 ч.
Samsung уже выручила на поставках HBM4 более $1 млрд, а SK hynix начала сдерживать расширение поставок 3 мин.
Samsung показала первую смартфонную память UFS 5.0 — как не самые быстрые SSD с PCIe 5.0 6 мин.
Автономный грузовик «Яндекса» впервые совершил поездку на 700 км — не без подстраховки 11 мин.
От секретного китайского многоразового космоплана на орбите отделился загадочный объект 12 мин.
Роботы рано или поздно заменят до 700 000 курьеров китайской JD.com, заявил глава компании 15 мин.
Акции Alphabet пережили худший день более чем за год — компания разом подешевела на 5 % 18 мин.
Трамп распорядился к 2028 году построить в США мощный квантовый компьютер 33 мин.
Китайский суперкомпьютер LineShine стал самым производительным в мире и возглавил TOP500 37 мин.
Groq привлекла $650 млн на развитие своей облачной инференс-платформы 37 мин.
Micron и Anthropic анонсировали стратегическое партнёрство для масштабирования ИИ-инфраструктуры нового поколения 56 мин.