Подать заявку
15 Февраля 2022

​Появился компьютерный вирус нового вида: он не боится глубокого форматирования жесткого диска

Появился компьютерный вирус нового вида: он не боится глубокого форматирования жесткого диска

14 февраля 2022

В компьютерном мире переполох - появился новый вирус, которому все равно на переустановку операционной системы и на форматирование всех разделов жесткого диска. Причем, самого глубокого переформатирования.

Он получил название Moonbounce, сообщают мировые IT-порталы. Его зафиксировали несколько раз, из которых абсолютно доказанным на всей планете является всего один случай. Однако, он есть. И следовательно, наша жизнь прежней уже не будет.

Задачи Moonbounce как у обычного вируса или трояна, но написан он не как вирус. Это очень сложный код, как удалось выяснить, "распотрошив" его. И суть его в том, что он, попав на компьютер жертвы, перепрошивает материнскую плату. Причем так, что пользователь это не замечает.

Дело в том, что материнки имеют собственную память, которая в процессе работы ОС нами напрямую не используется. Она нужна для поддержания функционирования самой материнской платы. В микросхемах содержится некая флеш-память SPI. Она нужна, чтобы запускать служебные программы при пуске компа и при подключении внешнего и внутреннего оборудования.

Судя по метке в коде, данный вирус - он из-за сложности и специфики называется буткит - создала хакерская группировка APT41. Ее авторы явно русские, хотя есть и иные данные: к примеру, CSOOnline уверяет, что это китайцы. Впервые об этой группировке услышали лет 10 назад. Кто это - разумеется, неизвестно. Но это не энтузиаст-одиночка, а, скорее всего, хорошо проплачиваемое преступное сообщество. Хотя, есть и такие упертые одиночки.

Существование буткитов предсказывали и ранее. И к весне 2021 года нашли два таких - MosaicRegressor и LoJax. Но Moonbounce, как отмечает Лаборатория Касперского, более совершенен.

Когда он попадает в Windows, то проникает в среду среду CORE_DXE в прошивке. Его зловредный запуск встраивается в последовательность загрузки UEFI. Встроившись в цепочку последовательности, буткит перехватывает эти функции, далее он проникает в ОС и через интернет связывается с сервером его создателей. Система это за угрозу не считает. И вот далее он скачивает пакет и устанавливает пакет, который блокирует системы оповещения опасности в системе.

Зачем нужен MoonBounce? Эксперты сообщают, что он следит за пользователями, ищет нужные файлы, архивирует их и пересылает на свой сервис. Также собирается информация по сети, если компьютеры соединены в сеть.

Сообщается, что обычным методом обнаружить вирус не удается, так как в обычной практике антивирусные программы опрашивают файлы на предмет их изменения. А данный вирус не трогает файлы, а живет полностью в памяти.

Очистить его с материнки возможно лишь обнулением ее прошивки и ее переустановкой. Также данный буткит не запускается, если зайти в безопасной загрузке (Secure Boot). Кстати, такое возможно по умолчанию в Windows 11 - помните, система требует наличия некоего TPM 2.0? Так вот это он.

Есть вариант защиты от буткита - нужно установить пароль на доступ к UEFI. Так заблокируются нелегитимные, непроверенные обновления прошивки.


https://zen.yandex.ru/media/id/5ebbe6fe139d7625cf049be0/poiavilsia-kompiuternyi-virus-novogo-vida-on-ne-boitsia-glubokogo-formatirovaniia-jestkogo-diska-620a19da0d3ea800bddaf475?&