Сегодня 18 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → загрузчик

Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Обнаружена опасная программа CoffeeLoader — загрузчик вредоносного ПО, который скрывается от антивирусного программного обеспечения, используя набор хитроумных методов, вплоть до выполнения на видеокарте. Её обнаружили эксперты в области кибербезопасности компании Zscaler ThreatLabz.

 Источник изображения: threatlabz.zscaler.com

Источник изображения: threatlabz.zscaler.com

Чтобы оставаться незамеченным, CoffeeLoader прибегает сразу к нескольким ухищрениям: подменяет стек вызовов, использует обфускацию сна и применяет пользовательские потоки Windows. Стек вызовов можно описать как «хлебные крошки», в которых записывается, какие функции вызывала программа. Средства безопасности проверяют их, чтобы отследить поведение программы и выявить вредоносную активность, но CoffeeLoader подменяет эти «хлебные крошки», маскируя своё присутствие.

Обычно задача загрузчика вредоносного ПО состоит в том, чтобы проникнуть в систему и загрузить вредоносные программы — например, вымогатели или шпионское ПО. Обфускация сна помогает сделать код и данные вредоносного ПО зашифрованными, пока оно неактивно, то есть находится в состоянии сна. В незашифрованном виде фрагменты вредоносного кода появляются в памяти только при его выполнении. Для этого программа использует пользовательские потоки (fibers) Windows — контексты выполнения, переключение между которыми производится вручную.

Однако наиболее тревожным аспектом CoffeeLoader оказался упаковщик Armoury, код которого выполняется на графическом процессоре, что затрудняет его анализ в виртуальных средах. «После того как графический процессор выполняет функцию, декодированный выходной буфер содержит самомодифицирующийся шелл-код, который затем передаётся в центральный процессор для расшифровки и выполнения основной вредоносной программы», — сообщили в Zscaler ThreatLabz. Этот упаковщик используется для защиты полезных нагрузок у SmokeLoader и CoffeeLoader. На практике CoffeeLoader применялся для развёртывания шелл-кода Rhadamanthys в кампаниях по краже информации.


window-new
Soft
Hard
Тренды 🔥
SEC и Илон Маск ищут досудебное решение по делу о покупке Twitter 36 мин.
Valve раскрыла часть игр, которые получат скидку на весенней распродаже Steam: опубликован официальный трейлер акции 57 мин.
DuckDuckGo добавила в Duck.ai рассуждающие ИИ-модели GPT-5.2 и GPT-5 mini 5 ч.
Fortnite вернётся в Play Store по всему миру вместе с запуском сезона «Противостояние» 13 ч.
Хардкорная сложность, вырезанный контент и новые кошмары: с выходом ПК-версии Death Stranding 2: On the Beach получит крупное обновление 14 ч.
Скандал с почтовым ПО Horizon не утихает: тысячи невинно осуждённых британцев до сих пор без выплат 16 ч.
Bethesda разразилась новостями о Starfield — сюжетное дополнение Terran Armada, крупное обновление Free Lanes и версия для PS5 16 ч.
Alibaba запустила платформу для ИИ-агентов Wukong с интеграцией Slack и Teams 16 ч.
Чат-бот Anthropic Claude научился генерировать шрифты на основе рукописного текста 16 ч.
Disco Elysium, Resident Evil 7, Like a Dragon: Infinite Wealth и многие другие: Microsoft раскрыла последние новинки Game Pass в марте 17 ч.
NVIDIA выпустила однослотовый ускоритель RTX Pro 4500 Blackwell Server Edition с 32 Гбайт памяти GDDR7 2 ч.
Samsung намеревается наладить массовый выпуск чипов Tesla в Техасе во второй половине следующего года 2 ч.
Nvidia возобновила выпуск ускорителей H200, поскольку власти Китая дали добро на их импорт 3 ч.
Nvidia готовит для китайского рынка особую версию ИИ-чипов Groq 4 ч.
Процессоры могут стать следующей жертвой ИИ — назревает глобальный дефицит, грозящий ростом цен 6 ч.
Доступные смартфоны Samsung перейдут на OLED-панели китайской CSOT — Samsung Display очень недовольна 9 ч.
Новая статья: Обзор смартфона Google Pixel 10a: Google, где изменения? 11 ч.
Nvidia наконец выпустила рабочую станцию DGX Station на базе GB300 Grace Blackwell — у неё почти полтерабайта LPDDR5X 12 ч.
Oppo представила флагманский складной смартфон Find N6 с «практически невидимой складкой» по цене от $1437 12 ч.
В России утверждён план развития высокопроизводительных вычислений и суперкомпьютерной инфраструктуры 12 ч.