Пиратская Windows 10 содержит вредоносное ПО для воровства криптовалюты

Пиратская Windows 10 содержит вредоносное ПО для воровства криптовалюты

Хакеры используют пиратскую Windows 10 для установки вредоносного ПО с целью воровства криптовалюты. Процесс осуществляется через расширяемый интерфейс прошивки (EFI) при помощи торрентов. Об этом пишет Bleeping Computer.

Уже обнаружены атаки с использованием модифицированных разделов EFI для активации вредоносного ПО вне контекста операционной системы и ее инструментов защиты. Одним из примеров такой атаки называют использование раздела, получившего название BlackLotus. Однако исследователи из Dr. Web пришли к выводу, что в новом случае EFI используется просто как безопасное место для хранение файлов клипера.

Стандартные антивирусы не сканируют разделы EFI, что позволяет вредоносному ПО успешно обходить имеющиеся ограничения. После установки операционной системы через ISO создается задача по запуску iscsicli.exe. Последний меняет расположение раздела EFI на "M:\". После этого на диск C копируются файлы recovery.exe и kd_08_5e78.dll.

Перед заменой адресов для криптокошельков клипер убеждается, что в системе не запущены инструменты аналитики вроде Process Explorer, Task Manager, Process Monitor, ProcessHacker, чтобы избежать слежки. Если таковых не обнаружено, он успешно заменяет адреса обнаруженных криптокошельков на те, которые находятся под контролем хакера.

похожие материалы

Стрелочка
Стрелочка
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos

Платформа Deezer совместно с исследовательской компанией Ipsos опубликовала результаты крупного международного опроса о восприятии музыки, созданной искусственным интеллектом.

Эксперты обнаружили сборник из миллиардов украденных данных
Эксперты обнаружили сборник из миллиардов украденных данных

Обнаружен один из крупнейших сборников украденных учётных данных: почти два миллиарда уникальных адресов электронной почты и 1,3 миллиарда паролей, — сообщает Трой Хант, создатель сервиса проверки паролей HIBP.

«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии
«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии

«Лаборатория Касперского» расширяет присутствие в Юго-Восточной Азии — компания назначила нового регионального директора, а также вывела работу во Вьетнаме на новый уровень, открыв офис в стране.