Сегодня 23 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Обнаружена опасная программа CoffeeLoader — загрузчик вредоносного ПО, который скрывается от антивирусного программного обеспечения, используя набор хитроумных методов, вплоть до выполнения на видеокарте. Её обнаружили эксперты в области кибербезопасности компании Zscaler ThreatLabz.

 Источник изображения: threatlabz.zscaler.com

Источник изображения: threatlabz.zscaler.com

Чтобы оставаться незамеченным, CoffeeLoader прибегает сразу к нескольким ухищрениям: подменяет стек вызовов, использует обфускацию сна и применяет пользовательские потоки Windows. Стек вызовов можно описать как «хлебные крошки», в которых записывается, какие функции вызывала программа. Средства безопасности проверяют их, чтобы отследить поведение программы и выявить вредоносную активность, но CoffeeLoader подменяет эти «хлебные крошки», маскируя своё присутствие.

Обычно задача загрузчика вредоносного ПО состоит в том, чтобы проникнуть в систему и загрузить вредоносные программы — например, вымогатели или шпионское ПО. Обфускация сна помогает сделать код и данные вредоносного ПО зашифрованными, пока оно неактивно, то есть находится в состоянии сна. В незашифрованном виде фрагменты вредоносного кода появляются в памяти только при его выполнении. Для этого программа использует пользовательские потоки (fibers) Windows — контексты выполнения, переключение между которыми производится вручную.

Однако наиболее тревожным аспектом CoffeeLoader оказался упаковщик Armoury, код которого выполняется на графическом процессоре, что затрудняет его анализ в виртуальных средах. «После того как графический процессор выполняет функцию, декодированный выходной буфер содержит самомодифицирующийся шелл-код, который затем передаётся в центральный процессор для расшифровки и выполнения основной вредоносной программы», — сообщили в Zscaler ThreatLabz. Этот упаковщик используется для защиты полезных нагрузок у SmokeLoader и CoffeeLoader. На практике CoffeeLoader применялся для развёртывания шелл-кода Rhadamanthys в кампаниях по краже информации.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
В России разрешат искать экстремистские материалы в интернете, но только учёным и правоохранителям 50 мин.
«Не все изменения окончательны»: разработчики Slay the Spire 2 отреагировали на панику фанатов из-за первого обновления баланса игры 2 ч.
Capcom заинтриговала фанатов Dragon’s Dogma 2 — на иллюстрации ко второй годовщине игры углядели тизер крупного DLC 3 ч.
Марк Цукерберг создаёт ИИ-гендира: агента, который поможет ему руководить Meta 3 ч.
Samsung научила смартфоны Galaxy S26 передавать файлы на iPhone через AirDrop 3 ч.
Ошибочка вышла: разработчики Crimson Desert попались на использовании генеративного ИИ, но пообещали всё исправить 4 ч.
«Ждал этого пять лет»: ролевой экшен Minecraft Dungeons в духе Diablo всё же получит продолжение, причём уже скоро 6 ч.
Microsoft пообещала сделать Windows 11 «более расслабленной и спокойной» 14 ч.
Франция обвинила Илона Маска в завышении стоимости X и xAI дипфейками с обнажёнкой 22-03 13:05
OpenAI планирует удвоить штат ради укрепления корпоративных продаж ChatGPT 22-03 07:35
Москвичи вынужденно пересели на Wi-Fi: трафик публичные точек доступа вырос в разы из-за отключений мобильного интернета 8 мин.
Мировой рынок чипов разросся до $831 млрд в прошлом году — сильнее всех выросла не Nvidia 12 мин.
DDoS нового уровня: Curator нейтрализовала длительную атаку в 2 Тбит/с на платформу онлайн-ставок 41 мин.
Обновлённый Xiaomi SU7 оказался популярнее предшественника — электромобиль уже собрал более 30 000 заказов 2 ч.
Сначала Kyber, потом Feynman: NVIDIA раскрыла планы по выпуску ИИ-решений до 2028 года 3 ч.
На фоне войны на Ближнем Востоке Samsung и SK hynix задумались о закупках гелия в США и России 3 ч.
Мини-ПК ASUS ExpertCenter PN55 получил чип AMD Ryzen AI 400 с ИИ-производительностью до 91 TOPS 3 ч.
ASRock Industrial выпустила компактную рабочую станцию AI Box-A395 на основе AMD Ryzen AI Max 4 ч.
Выпуск DDR5 стал прибыльнее HBM для всех крупнейших производителей памяти 5 ч.
Крепкие, но нежные руки: DHL расширяет услуги логистики для ИИ ЦОД 6 ч.