Группы Qilin и Warlock используют уязвимые драйверы для отключения более 300 систем защиты от вредоносных программ. Это представляет собой серьезную угрозу для компаний, использующих антифрод-решения, и требует немедленного внимания к уязвимостям, выявленным специалистами Cisco Talos и Trend Micro.
Техники атаки и их последствия
По данным исследователей, вирус Qilin запускает вредоносный DLL-файл под названием "msimg32.dll", который инициирует многоуровневую цепь заражения. Этот файл активизируется через так называемое side-loading, в итоге обеспечивая отключение более 300 драйверов EDR от различных поставщиков защиты. Так, по словам аналитиков Talos, "первый этап включает загрузчик PE, который готовит среду для выполнения компонента-убийцы EDR".Главная нагрузка, ответственной за завершение процессов, интегрирована в загрузчик в зашифрованном виде. Это предотвращает обнаружение его работы и усугубляет ситуацию для жертв атак.
Статистика и влияние на рынок
Согласно данным CYFIRMA и Cynet, Qilin в последние месяцы стал наиболее активной группой-вымогателем, отвечающей за 16,4% всех инцидентов с программами-вымогателями в Японии за 2025 год. В среднем выполнение ransomware-атак происходит примерно через шесть дней после первоначального входа в систему. Этот факт подчеркивает важность раннего выявления вредоносной активности для предотвращения больших потерь.Группа Warlock также активно использует уязвимые Microsoft SharePoint серверы, улучшая свои методы для дальнейшего проникновения и уклонения от защиты. Это включает в себя использование TightVNC для постоянного контроля и драйвера NSecKrnl.sys в атаках BYOVD, позволяющего прекращать работу антивирусных программ.
Что это значит для бизнеса
Для компаний, работающих в сферах с высоким риском, такие атаки становятся тревожным сигналом. Необходими меры по обновлению систем безопасности и контроля уязвимостей: регулярные аудиты и обновления драйверов могут существенно повысить защиту от подобных угроз. К примеру, организациям стоит уделить внимание обучению сотрудников о методах взлома и защиты от дальнейших атак.Следующий шаг для компании — усиление мониторинга на предмет несанкционированного доступа и внедрение более продвинутых систем обнаружения. Прогнозируется, что с увеличением статистики атак и даже более совершенной методики взлома, организации вынуждены будут пересмотреть свои подходы к кибербезопасности.