Обновление антивируса eScan использовали для распространения вредоносного ПО

Обновление антивируса eScan использовали для распространения вредоносного ПО

Специалисты Morphisec Threat Labs сообщили о критическом инциденте с антивирусом eScan. По их данным, злоумышленники использовали официальную инфраструктуру обновлений продукта для распространения вредоносного ПО, превратив механизм защиты в канал заражения.

Атака произошла 20 января. Через легитимные серверы обновлений пользователям eScan были доставлены модифицированные компоненты, подписанные действительными цифровыми сертификатами. Это позволило вредоносному коду устанавливаться без предупреждений и обходить встроенные механизмы доверия.

После установки заражённое обновление изменяло компоненты eScan, вносило правки в реестр Windows и блокировало получение последующих обновлений. В системе разворачивался многоступенчатый загрузчик, обеспечивающий закрепление вредоносного ПО и удалённый доступ. По оценке исследователей, стандартное автоматическое восстановление в этом случае невозможно и требует ручного вмешательства.

Morphisec опубликовала индикаторы компрометации и предупредила, что под угрозой могли оказаться как корпоративные, так и пользовательские установки eScan. Компания рекомендует администраторам немедленно проверить системы и использовать только официальные инструкции по очистке и обновлению.

Инцидент стал очередным примером атак на цепочку поставок и показал, что даже средства информационной безопасности могут быть использованы как вектор распространения вредоносного кода.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки

Группа исследователей из Испании, Швейцарии и Люксембурга доказала, что с помощью сети недорогих радиоприемников можно отслеживать перемещения автомобилей через систему мониторинга давления в шинах (TPMS).

Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах
Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах

Министерство цифрового развития выпустило приказ № 173, который устанавливает порядок предоставления операторами обезличенных персональных данных в государственную информационную систему «Единая информационная платформа национальной системы управления данными».