Хакеров уличили в использовании антивирусного сайта Google для поиска багов во вредоносном коде Статьи редакции

Крупные хакерские группировки, ответственные в том числе за взлом сайтов The New York Times и Coca-Cola, проверяли свой вредоносный код на наличие багов через антивирусный сайт Google. Об этом 2 сентября сообщает журнал Wired.

Схему с использованием злоумышленниками противовирусного ресурса американской IT-компании удалось обнаружить блогеру Брэндону Диксону (Brandon Dixon), специализирующемуся на изучении вопросов кибербезопасности.

По его данным, хакеры проверяли код с помощью сайта VirusTotal — агрегатора, предоставляющего пользователям бесплатный доступ к антивирусному ПО почти 50 сторонних компаний-разработчиков от Symantec до «Лаборатории Касперского». Основанная в Испании компания VirusTotal принадлежит Google с 2012 года.

В течение нескольких лет Дискон отслеживал загружаемые на VirusTotal файлы с кодом, при помощи специального алгоритма выявляя те из них, что содержат в себе вирусы. В итоге ему удалось обнаружить несколько групп хакеров, регулярно проверявших на ресурсе создаваемые ими вредоносные программы.

По именам их документов, датам и IP-адресам, хранящимся в метаданных, блогер установил, что вирусы загружались на проверку одними и теми же людьми, принадлежащими к хакерским командам из Китая и Ирана.

Брэндон Диксон

Одна из таких команд — Comment Crew, также известная, как APT1 — спонсируется китайским правительством и ранее брала на себя ответственность за взлом сайта газеты The New York Times и официального портала корпорации Coca-Cola. 

Другая группа — NetTraveler. Команда тоже базируется в Китае и использует VirusTotal для проверки кодов, с помощью которых затем атакует ресурсы Далай Ламы и различных организаций, выступающих за независимость Тибета.

В июне этого года блогеру также удалось обнаружить активную группировку хакеров, работавших с иранских IP-адресов. За несколько месяцев они загрузили для проверки на VirusTotal более тысячи вирусных документов. Для сравнения, хакеры из Китая каждый год проверяли на антивирусном сайте Google около 350-400 документов.

Обнаружить хакеров было непросто. Сначала, когда я смотрел на все полученные мной данные, я даже не знал с чего начать поиски. Но позже оказалось, что хакеры используют для выгрузки файлов всего два-три IP-адреса. Только спустя какое-то время они, судя по всему поняли, что за ними могут следить и стали постоянно менять IP. Брэндон Диксон

За день до публикации в Wired Диксон выложил у себя в блоге исходный код написанной им программы, собирающей метаданные загружаемых на VirusTotal файлов. По словам блогера, он надеется, что к отслеживанию хакеров, паразитирующих на антивирусном ресурсе Google, теперь подключатся и другие исследователи.

Представители Google на момент написания этой заметки никак не прокомментировали сведения об использовании VirusTotal хакерами.

0
20 комментариев
Написать комментарий...
Северный самолет

Хакеров уличили в использовании ПО Microsoft для проверки правописания!

Ответить
Развернуть ветку
Правильный самолет

Двоечников!

Ответить
Развернуть ветку
Школьный Влад

кстати, теперь ссылки на комментрии не работают(

Ответить
Развернуть ветку
Правильный самолет

Ага, поправлю, спасибо

Ответить
Развернуть ветку
Нехороший спрей

«с помощью которых затем атакует ресурсы Далай Ламы и различных организаций, выступающих за независимость Тибета.»

Жёсткие парни. Я бы с ними не связывался.

Ответить
Развернуть ветку
Входной Макс

Буддистам пох.

Ответить
Развернуть ветку
Защитный парфюмер

Ну просто срыв покровов.

Ответить
Развернуть ветку
Каменный вентилятор

Как бы вам сказать, изначально во старые времена нам хакерам запрещено было отправлять на проверку трояны на подобные проверки, ибо в последствии они как раз и попадали под глубокий анализ антивирусов и после чего через 2-3 недели трояны стабильно искались и лечились антивирусом. Т.е сами как бы сдавали антивирусным компаниям из-за собственного незнания

Ответить
Развернуть ветку
Некоторые кот

Брэндон Открыватель. Там даже дети пинча чекали на палевность, еще при Сталине.

Ответить
Развернуть ветку
Необычный меч

Астрологи объявили неделю хакеров.

Количество статей о хакерах выросло в два раза.

Ответить
Развернуть ветку
Долгий кран

Вполне себе логичные хакеры. Один из самых удобных способов проверить, засветилось ли где-нибудь написанное уже или нет.

Ответить
Развернуть ветку
Длинный мангал

отличный способ засветить еще не засвеченое (:
есть же куча приватных сервисов по проверке, которые не палят

Ответить
Развернуть ветку
Металлургический Денис

Пруф быстроа!

Ответить
Развернуть ветку
Длинный мангал

я как то даже в шоке от вашего заявления, это само собой разумеющийся факт (:
при проверке антивирусом подозрительного файла он сообщает о нем на сервера для анализа

Ответить
Развернуть ветку
Умерший бас

Да вы сударь хакер однако :)

Ответить
Развернуть ветку
Длинный мангал

ни дай бог, я даже не знаю как использовать метасплоивские эксплоиты, и совершенно ничего не понимаю в социальной инжинерии а без этого в хакерстве никуда

Ответить
Развернуть ветку
Школьный Влад

Ну давай еще расскажи о своих домашних животных, которых у тебя нет, и девечью фамилию матери назови, чтобы мы поверили тебе.

Ответить
Развернуть ветку
Драматический магнит

Таже статья на хабре, только там хуже, и каментов там меньше... У TJ что, аудитория больше?

Ответить
Развернуть ветку
Школьный Влад

Просто здесь инвайты не нужны)))

Ответить
Развернуть ветку
Драматический магнит

совсем забыл :D

Ответить
Развернуть ветку
Читать все 20 комментариев
null