Число атак с подменой DLL в России выросло в 4 раза

Число атак с подменой DLL в России выросло в 4 раза

Изображение: recraft

В первом полугодии 2025 года количество кибератак с использованием техники подмены DLL-файлов в России выросло в 4 раза по сравнению с аналогичным периодом прошлого года. Об этом сообщается в свежем исследовании «Лаборатории Касперского», специалисты которой фиксируют активизацию как массовых вредоносных кампаний, так и целевых атак на организации.

Техника Dynamic Link Library Hijacking (DLL Hijacking) основана на подмене динамических библиотек, которые легитимные программы подгружают в момент выполнения. Злоумышленники создают вредоносный файл с тем же именем, что и оригинальная библиотека, и помещают его в папку с приоритетной загрузкой. Это позволяет внедрить вредоносный код, не вызывая срабатывания стандартных защитных механизмов. Метод широко используется как криминальными группами, распространяющими банковские трояны и стилеры, так и APT-группировками, проводящими таргетированные атаки.

Среди наиболее активных угроз, использующих подмену DLL, эксперты выделяют стилер Lumma, активно применяемый в 2025 году для кражи учетных данных и другой конфиденциальной информации. Аналитики «Лаборатории Касперского» зафиксировали применение этой техники не только в России, но и в Южной Корее, странах Африки и других регионах, что указывает на глобальный характер угрозы.

Компания сообщает, что для противодействия таким атакам была расширена функциональность её платформы мониторинга и анализа Kaspersky Unified Monitoring and Analysis Platform. В систему внедрён ИИ-модуль, который анализирует поведение загружаемых библиотек в реальном времени. Обнаружение подозрительных сценариев основано на модели машинного обучения, способной классифицировать аномалии и выделять потенциальные случаи DLL Hijacking в отдельную категорию инцидентов.

Модель прошла предварительное тестирование в рамках решения Kaspersky Managed Detection and Response. Там она помогла заблокировать несколько реальных атак, связанных с подменой библиотек в корпоративных средах.

Как подчёркивают в компании, новые алгоритмы позволяют повысить точность реагирования и снизить нагрузку на аналитиков, обрабатывающих сигналы вручную.

По словам Анны Пиджаковой, исследователя данных в «Лаборатории Касперского», подмена библиотек представляет собой серьёзную проблему из-за своей малозаметности. Пользователь не видит отличий в работе программы, а вредоносный код уже получает доступ к системе. Именно поэтому, считает эксперт, критически важно применять защитные решения, усиливаемые возможностями искусственного интеллекта, особенно в инфраструктуре, где требуется непрерывный контроль и устойчивость к атакам.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: