View Single Post
  #1  
Old 02-23-2025, 05:17 AM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Буткит может вызвать страх у ИБ-сообщества из-за своих мощных возможностей.

Злоумышленник продает на хакерских форумах новый UEFI-буткит под названием BlackLotus, вредоносный инструмент с возможностями, обычно используемыми правительственными хакерами.
Лицензия на этот буткит стоит $5000, а возобновление лицензии стоит $200. По словам продавца, BlackLotus имеет следующие возможности:
  • встроенная функция обхода Secure Boot;

  • встроенную защиту Ring0/Kernel от удаления;

  • запускается в режиме восстановления или в безопасном режиме;

  • поставляется с функциями защиты от виртуальных машин (anti-VM);

  • содержит встроенную защиту от отладки и запутывания кода, чтобы блокировать попытки анализа вредоносных программ;

  • буткит запускается под учетной записью SYSTEM внутри легитимного процесса, поэтому ПО безопасности не может обнаружить и уничтожить его.

Более того, BlackLotus размером 80 КБ после установки может отключить встроенную защиту Windows HVCI и Защитник Windows, а также обойти контроль учетных записей (UAC).

Злоумышленник продает буткит BlackLotus на хакерском форуме
Ведущий исследователь Лаборатории Касперского Сергей Ложкин также заметил рекламу BlackLotus на криминальных форумах и предупредил, что это важный шаг, поскольку этот тип возможностей обычно был доступен только спонсируемым государством хакерским группам. А сейчас он доступен всем киберпреступникам.
Технический директор Eclypsium Скотт Шеферман заявил , что пока образец вредоносного ПО не запущен в тестовой среде, есть вероятность, что он еще не готов к показу. Это значит, что некоторые функции могут работать неправильно или не работать совсем, а также есть вероятность, что все это мошенничество.
Если BlackLotus действительно работает надлежащим образом, то это вызовет опасения в ИБ-сообществе, поскольку буткит можно использовать для загрузки неподписанных драйверов, которые могут быть использованы в BYOVD-атаках.