Хакеры впервые атаковали Windows-системы через слой совместимости WSL

Исследователи в области кибербезопасности из Black Lotus Labs зафиксировали новый вектор компрометации компьютеров под управлением Windows, который включает вредоносные двоичные файлы Linux, созданные для Windows Subsystem for Linux (WSL).

Эксперты обнаружили ряд вредоносных файлов, написанных на языке Python и скомпилированных в двоичном формате Linux ELF (Executable and Linkable Format) для дистрибутива Debian.

«Хотя этот подход не был особенно изощренным, новизна использования загрузчика ELF, разработанного для среды WSL, дала этому методу коэффициент обнаружения единицы или нуля в Virus Total», — сообщили исследователи.

Black Lotus считает, что это, пожалуй, первый случай, когда злоумышленники злоупотребляют WSL для внедрения вредоносных данных в установки Windows. Исследователи обнаружили вредоносные двоичные файлы в начале мая нынешнего года, которые продолжали появляться каждые 2-3 недели до 22 августа.

Код на языке Python действует в качестве загрузчика и использует различные API-интерфейсы Windows для получения удаленного файла и последующего внедрения его в работающий процесс.

Поскольку большинство агентов оконечных точек, разработанных для систем под управлением Windows, не поставляются с сигнатурами для анализа файлов ELF, этот вектор атаки позволяет злоумышленникам заразить компьютер жертвы без какого-либо сопротивления.

Источник 📢