Jinse Finance повідомила, що компанія з мережевої безпеки Dr. Web нещодавно опублікувала допис у блозі, сподіваючись, що користувачі не будуть завантажувати спрощений і піратський образ Win10 ISO через ненадійні канали. Нещодавно агентство виявило, що зловмисник розповсюджує ISO-образи Win10 і ховає коди майнінгу в розділі EFI (Extensible Firmware Interface), який може уникнути виявлення антивірусного програмного забезпечення. Після зараження пристрій буде стежити за провідником процесів, диспетчером завдань, монітором процесів, процесом тощо. Щойно адресу гаманця криптовалюти буде знайдено в буфері обміну, її буде негайно замінено адресою, попередньо встановленою зловмисником.
Доктор Веб заявив, що перевірив переспрямовану зашифровану адресу гаманця та виявив криптовалюту на суму щонайменше 19 000 доларів на обліковому записі гаманця.
ПРИМІТКА. Розділ EFI — це невеликий системний розділ, який містить завантажувач і відповідні файли, які запускаються перед запуском операційної системи. Основні антивіруси не сканують розділ EFI, тому зловмисне програмне забезпечення може обійти його виявлення.