На чёрном рынке существуют специализированные торговцы, которые предоставляют платные услуги по переработке вредоносных программ. Они модифицируют чужой вредоносный код, делают его менее заметным для антивирусных систем и обещают регулярно обновлять защиту в случае обнаружения угрозы.

Исследователи проанализировали деятельность 24 поставщиков таких услуг за последний год. Основной упор делается на взлом компьютеров с Windows, хотя есть и предложения для устройств Android. Предложения для macOS и Linux в изученных объявлениях не встречались. Торговцы распространяют информацию о своих услугах через подпольные сообщества, закрытые чаты, мессенджеры и даже открытые площадки в интернете.

Суть предложения состоит в следующем: поставщик берёт вредоносную программу клиента и видоизменяет её так, чтобы программы обнаружения угроз не смогли её распознать или изучить. Простые варианты ограничиваются кодированием и запутыванием исходного кода, однако продвинутые платформы функционируют как целый набор инструментов для подготовки вредоноса к атаке. Они выполняют код прямо в оперативной памяти, проверяют, находится ли программа в изолированной или виртуальной среде, встраивают вредонос в другие приложения и помогают закрепиться в системе пользователя.

Для усложнения процесса анализа поставщики используют мощное шифрование AES-256, архивирование, добавление излишнего кода, кодирование текстовых строк и генерирование нового варианта при каждой компиляции. Поддерживаются файлы форматов EXE, DLL, DOC, PDF, MSI, LNK, BAT и APK. Отдельные платформы также готовят документы для фишинг-кампаний и прочих методов доставки вредоноса жертве. Если защитное программное обеспечение начинает обнаруживать файл, поставщик может произвести новую упаковку и предоставить обновленную версию.

Торговцы особое внимание уделяют обходу Microsoft Defender и SmartScreen. В объявлениях также встречаются утверждения о возможности работать против Kaspersky, ESET, Bitdefender, Norton, Avast, AVG, Malwarebytes, Trend Micro, CrowdStrike, SentinelOne и Carbon Black. Специалисты предупреждают, что такие заявления требуют независимой проверки и не могут быть приняты на веру без анализа образцов и реальных данных средств защиты.

Рынок организован по стандартным коммерческим принципам. Цена услуг зависит от числа обрабатываемых файлов, длительности подписки, набора функциональных возможностей, авторитета поставщика и гарантированного уровня маскировки. Поставщики предлагают множество тарифных планов и акции, демонстрируют результаты тестирования через различные антивирусные сервисы и развивают партнёрства с авторами вредоносов. Хорошая репутация в криминальной среде напрямую способствует привлечению новых клиентов.

Один из ветеранов сегмента, mrlapis, функционирует с 2011 года и реализует платформу VIP Crypt. Во время исследования подписка обходилась в $500 ежемесячно. Согласно описанию продавца, приложение переупаковывает файлы в полностью автоматическом режиме каждые десять минут. В прошлом году mrlapis заявлял, что обработка образца Remcos RAT привела к снижению количества выявлений на одном сервисе проверки с 18 из 25 до нулевых результатов, а на другом – с 11 из 21 до одного обнаружения.

Другой торговец, o1oo1, предлагает ASMCrypt стоимостью $3000 в месяц. Система позволяет указывать минимальные требования к оперативной памяти и технические характеристики центрального процессора, блокировать определённые виртуальные машины, имена операционных систем, уникальные идентификаторы сетевых адаптеров и видеокарты, предотвращая запуск вредоноса в опасных окружениях. По словам производителя, ASMCrypt способен создавать исключения в антивирусе Microsoft и применяет HijackLoader для скрытой инстаграции вредоносного кода.

ImComplexed устанавливает самые высокие цены, доходящие до $20 000. Сервис предусматривает однократную переработку стоимостью $1000, общедоступный пакет за $2500 ежемесячно и персональный – за $6000. Более дорогостоящие предложения гарантируют наличие нескольких одновременно функционирующих оболочек, индивидуальную конфигурацию и ускоренное переоформление файлов в случае их обнаружения защитными средствами.

Тестирование реальных образцов продемонстрировало, что современные платформы значительно опередили обычное кодирование файлов. VIP Crypt использует многоуровневую схему загрузки, которая восстанавливает и инициирует целевое приложение прямо в памяти компьютера. ASMCrypt собирает пакеты HijackLoader, подменяет системные библиотеки и встраивается в рабочие процессы. Примеры ImComplexed маскировались под интерфейс Hyper-V Manager и затем в несколько шагов декодировали вредоносный код в памяти, переводя его исполнение на скрытый процесс командной строки операционной системы.

Специалисты полагают, что основная угроза заключается не в появлении совершенно инновационных технологий обхода защиты, а в их коммерциализации и доступности. Злоумышленнику больше не нужно самостоятельно разрабатывать и комбинировать сложные инструменты маскировки.

Проверенные и надёжные методы теперь можно приобрести как полнофункциональный сервис с постоянной помощью, регулярными улучшениями и переобработкой обнаруженных файлов. Поэтому эксперты советуют не основываться исключительно на сигнатурном анализе антивирусов и проверке контрольных сумм, а дополнительно контролировать деятельность программ, отслеживать загрузку кода из памяти, внедрение в процессы, необоснованное подключение библиотек и попытки изменить параметры средств защиты.