Сегодня 09 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → загрузчик

Обнаружен вредоносный загрузчик CoffeeLoader — он прячется от антивирусов на видеокарте и прибегает к другим уловкам

Обнаружена опасная программа CoffeeLoader — загрузчик вредоносного ПО, который скрывается от антивирусного программного обеспечения, используя набор хитроумных методов, вплоть до выполнения на видеокарте. Её обнаружили эксперты в области кибербезопасности компании Zscaler ThreatLabz.

 Источник изображения: threatlabz.zscaler.com

Источник изображения: threatlabz.zscaler.com

Чтобы оставаться незамеченным, CoffeeLoader прибегает сразу к нескольким ухищрениям: подменяет стек вызовов, использует обфускацию сна и применяет пользовательские потоки Windows. Стек вызовов можно описать как «хлебные крошки», в которых записывается, какие функции вызывала программа. Средства безопасности проверяют их, чтобы отследить поведение программы и выявить вредоносную активность, но CoffeeLoader подменяет эти «хлебные крошки», маскируя своё присутствие.

Обычно задача загрузчика вредоносного ПО состоит в том, чтобы проникнуть в систему и загрузить вредоносные программы — например, вымогатели или шпионское ПО. Обфускация сна помогает сделать код и данные вредоносного ПО зашифрованными, пока оно неактивно, то есть находится в состоянии сна. В незашифрованном виде фрагменты вредоносного кода появляются в памяти только при его выполнении. Для этого программа использует пользовательские потоки (fibers) Windows — контексты выполнения, переключение между которыми производится вручную.

Однако наиболее тревожным аспектом CoffeeLoader оказался упаковщик Armoury, код которого выполняется на графическом процессоре, что затрудняет его анализ в виртуальных средах. «После того как графический процессор выполняет функцию, декодированный выходной буфер содержит самомодифицирующийся шелл-код, который затем передаётся в центральный процессор для расшифровки и выполнения основной вредоносной программы», — сообщили в Zscaler ThreatLabz. Этот упаковщик используется для защиты полезных нагрузок у SmokeLoader и CoffeeLoader. На практике CoffeeLoader применялся для развёртывания шелл-кода Rhadamanthys в кампаниях по краже информации.


window-new
Soft
Hard
Тренды 🔥
«Положит конец Cities: Skylines»: игроков впечатлил первый геймплей реалистичной градостроительной стратегии City Masterplan 4 мин.
Злоумышленники спрятали вирус для кражи данных кредиток в SVG-изображении размером 1 пиксель 19 мин.
Фишинг нового уровня: Microsoft предупредила об атаках с обходом 2FA 21 мин.
В Госдуме объяснили, почему Steam не грозит блокировка в России 59 мин.
Excel ошибочно считает 1900 год високосным — и этот баг останется навсегда 2 ч.
Gemini стал умнее: Google добавила «Блокноты» для сбора и хранения информации по темам 2 ч.
Microsoft раскрыла кампанию по взлому десятков тысяч домашних роутеров MikroTik и TP-Link 2 ч.
Хакеры взломали китайский суперкомпьютер и украли 10 Пбайт секретных данных, включая схемы ракет и военные исследования 2 ч.
«Союзмультфильм» начнёт применять ИИ при производстве мультфильмов 2 ч.
Надёжный инсайдер раскрыл, когда пройдёт следующий выпуск State of Play — ждать осталось недолго 2 ч.
Президент Microsoft намекнул на создание защищённых ЦОД в свете войны на Ближнем Востоке 5 мин.
Человекоподобные роботы Boston Dynamics Atlas начнут собирать автомобили Kia на американских заводах 13 мин.
Intel научилась изготавливать самые тонкие в мире чиплеты на базе нитрида галлия 18 мин.
«Роскосмос» впервые одобрил проект частной космической ракеты — её назвали «Воронеж» 37 мин.
TrendForce: начало поставок NVIDIA Rubin задержится, а Hopper для Китая выпустят меньше, чем ожидалось 51 мин.
Российская электроника может подорожать на 15–30 %: производители назвали невыполнимыми новые требования к локализации печатных плат 2 ч.
Apple начала продавать запчасти для MacBook Neo, iPhone 17e и ещё пяти устройств, представленных в марте 2 ч.
NASA и «Роскосмос» продлят работу старейшего модуля МКС до 2032 года 2 ч.
Цены на 30-Тбайт SSD для ЦОД за год взлетели в шесть раз — теперь они в 22,6 раз дороже HDD 2 ч.
Uber перенесёт рабочие нагрузки на чипы AWS Graviton и Trainium нового поколения 2 ч.