Компании по всему миру атакует хитроумная программа с российским следом

Компании по всему миру атакует хитроумная программа с российским следом
Эксперты компании Elastic выявили новый вредонос Blister, использующий легальный сертификат, выпущенный по запросу российской фирмы. Blister отличается скрытностью, и пока лишь очень немногие антивирусные движки его могут выявить, сообщает CNews.

Надоедливый «волдырь»

Эксперты по безопасности компании Elastic выявили вредоносную кампанию, в центре которой находится крайне скрытный вредонос Blister (англ. «волдырь»), используемый для подгрузки других вредоносных программ. Blister задействует валидные сертификаты безопасности для маскировки вредоносного кода под легитимные исполняемые файлы.

В частности, используется сертификат, выпущенный 23 августа 2021 г. удостоверяющим центром американской ИБ-компании Sectigo для фирмы BlistLLC. Заявленный почтовый адрес у Blist располагается в домене bk.ru (относится к Mail.ru) — blist.kazan@bk.ru.

В использовании действительных сертификатов для подписания вредоносов нет ничего нового; этим трюком злоумышленники пользуются многие годы. Обычно, впрочем, сертификаты крадут.

В данном случае был запрошен сертификат от имени уже скомпрометированной компании или специально созданной подставной организации.

В Казани действительно зарегистрировано ООО «Блист», но ее электронный адрес в общедоступных ресурсах найти не удается, так что утверждать, что это та самая фирма, однозначно нельзя.

Скрытность — вторая натура

Легитимный сертификат — не единственная уловка разработчиков Blister, нацеленная на скрытность. Исследователи установили, что вредонос может встраиваться в легитимные DLL-библиотеки, например colorui.dll, и запускаться через rundll32 с повышенными привилегиями. При наличии легитимного сертификата, запущенный с администраторскими привилегиями вредонос легко обходит защитные средства системы.

После первичного проникновения Blister расшифровывает дополнительный загрузочный код, который остается неактивным в течение десяти минут. По-видимому, это сделано для того, чтобы застраховаться от перехвата и анализа в «песочнице». Для этого кода характерен высокий уровень обфускации (запутывания).

Когда этот код все-таки запускается, он распаковывает два широко известных инструмента для обеспечения удаленного доступа и скрытного перемещения по скомпрометированным сетям — Cobalt Strike и BitRAT.

Устойчивость присутствия вредонос обеспечивает копированием себя в несколько каталогов на диске, в частности в ProgramData. Кроме того, он создает поддельный файл rundll.exe. При каждой загрузке вредонос запускается как дочерний процесс explorer.exe.

Эксперты Elastic отметили, что, помимо подписанных валидным сертификатом версий Blister, им попадались и неподписанные варианты. И те, и другие обнаруживаются антивирусными средствами очень редко — на VirusTotal лишь два из 67 представленных там движков корректно идентифицировали скомпрометированный colorui.dll как вредоносную программу.

«Вероятнее всего, назначение Blister как такового — компрометация и скрытая разведка корпоративных сетей, в которые затем может быть запущен шифровальщик или какие-либо продвинутые шпионские средства, — полагает Никита Павлов, эксперт по информационной безопасности компании SEQ. — То, что слишком малое количество защитных средств идентифицируют этот вредонос, вызывает обеспокоенность, но скорее всего это очень скоро изменится».

похожие материалы

Стрелочка
Стрелочка
Apple объяснила удаление Max из App Store санкциями
Apple объяснила удаление Max из App Store санкциями

Apple заявила, что мессенджер Max был удален из App Store из-за правил соблюдения санкций: в комментарии Русской службе BBC компания уточнила, что соблюдает законы юрисдикций, в которых работает, но не раскрыла, о каких именно санкциях идет речь.

ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ
ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ

На полях Петербургского международного экономического форума заместитель генерального директора «Газпром-Медиа Холдинга» Сергей Косинский, возглавляющий направление цифровых активов, представил аналитический срез ключевых ИБ-вызовов медиаиндустрии.

Кибербезопасность 2026: как бизнесу сохранять устойчивость и доверие в условиях растущих угроз
Кибербезопасность 2026: как бизнесу сохранять устойчивость и доверие в условиях растущих угроз

В Москве на площадке «Группы Астра» состоялось заседание Комитета по информационным технологиям Ассоциации менеджеров, посвященное теме: «Кибербезопасность: защита от атак, которые могут остановить бизнес».