24 августа 2026   |   Живая аналитика

Microsoft Defender меняет правила игры: антивирусы больше не видят угрозы в ядре Windows

Группировки HoneyMyte и DeadLock превратили Microsoft Defender в соучастника атак, пряча бэкдоры в ядре Windows и перемещая шантаж в блокчейн. Традиционные антивирусы теряют эффективность, вынуждая бизнес переходить на XDR-платформы с поведенческим анализом и принципами нулевого доверия.

Группировка HoneyMyte научилась скрывать бэкдор CoolClient прямо в ядре Windows, маскируя его под процессы Microsoft Defender. Традиционные антивирусы больше не видят угрозу, так как злоумышленники используют легитимные системные имена и даже создают поддельные исключения в настройках защиты. Компании теряют контроль над своими серверами, потому что вредоносный код работает с теми же привилегиями, что и сама система безопасности.

Если антивирус доверяет процессу с именем «defender.exe», он автоматически перестает быть инструментом защиты и превращается в соучастника атаки.

Ситуация усугубляется появлением группировки DeadLock, которая перенесла инфраструктуру шантажа в блокчейн. Традиционные методы блокировки доменов и IP-адресов здесь бессильны, так как децентрализованная сеть не имеет единой точки отказа. Microsoft Defender вынужден менять стратегию: вместо поиска известных сигнатур система теперь полагается на поведенческий анализ и защиту целостности данных. Эксперты рекомендуют активировать режим блокировки в EDR и включить защиту от изменений (tamper protection), чтобы злоумышленники не могли отключить службы безопасности.

Как меняется тактика защиты от скрытых угроз

Раньше достаточно было обновить базы сигнатур, чтобы остановить вирус. Сейчас угрозы эволюционировали до уровня системных компонентов. Группа Storm-2945, например, атакует через гостевые Wi-Fi сети, используя троян CornFlake, который маскируется под обновление Windows. Microsoft Defender уже настроен на выявление таких сценариев, но это требует от администраторов активного использования готовых запросов для поиска индикаторов компрометации. Пассивное ожидание срабатывания алертов больше не работает.

Ключевые изменения в подходах к защите:

  • Отказ от слепого доверия именам: Процесс, названный «defender.exe», не гарантирует безопасность. Необходимо проверять цифровые подписи и хеши файлов.
  • Приоритет поведенческому анализу: Системы должны блокировать подозрительные действия (например, запуск PsExec через WMI), даже если файл подписан легитимно.
  • Защита от изменений: Включение функции tamper protection становится обязательным, чтобы предотвратить отключение антивируса изнутри системы.
  • Контроль доступа к папкам: Функция контролируемого доступа (Controlled Folder Access) критична для защиты резервных копий от шифровальщиков.

Даже легитимное ПО может стать вектором атаки, как показал случай с программой Procolored. Microsoft Defender обнаружил вредоносный код в загрузочной зоне продукта, что позволило компании оперативно выпустить исправление. Это подтверждает: встроенные средства защиты способны выявлять угрозы там, где сторонние решения могут ошибиться или пропустить атаку. Однако, как показал пример с уязвимостью в Windows Explorer, где отключили предпросмотр файлов для защиты NTLM-хешей, Microsoft иногда вынуждена жертвовать удобством ради безопасности. Пользователям теперь приходится вручную разблокировать файлы, что замедляет работу, но предотвращает утечку учетных данных.

Переход к защите на уровне ядра и поведенческому анализу означает, что безопасность теперь строится не на том, что «хорошо», а на том, что «неправильно».

Для бизнеса это означает смену парадигмы. Компании вроде Ferrari Group уже внедряют XDR (распределенную защиту конечных точек) как обязательное требование для поставщиков, понимая, что слабое звено в цепочке поставок может привести к краже данных. В условиях, когда хакеры используют легитимные инструменты для атак, единственная надежда — это комплексный мониторинг, который не доверяет ничему по умолчанию.

Если злоумышленники продолжат использовать легитимные процессы для маскировки, а блокировка доменов останется неэффективной против блокчейн-инфраструктуры, то к концу 2026 года рынок увидит массовый отказ от традиционных антивирусов в пользу систем, работающих исключительно на принципах нулевого доверия (Zero Trust). Это приведет к росту затрат на внедрение и поддержку таких решений, но альтернативы не останется: старые методы защиты уже не справляются с угрозами, которые живут внутри ядра системы.

🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 24 августа 2026.


Ключевые сюжеты

от 24 августа 2026
Что такое сюжеты: Просматриваем новостной поток, выделяем важные темы, находим скрытые связи и превращаем информационный шум в четкие выводы.
Хакерская группа HoneyMyte перешла от простых вредоносов к глубокому внедрению в ядро операционной системы, используя репутацию Microsoft Defender для маскировки. Традиционные методы мониторинга, полагавшиеся на визуальные признаки и стандартные списки процессов, оказались бессильны против поддельных компонентов безопасности. Теперь угроза работает в режиме «невидимки», создавая ложное чувство защищенности и требуя перехода к сложному поведенческому анализу на уровне ядра.

Внедрение бэкдора CoolClient в ядро Windows

Группа HoneyMyte внедрила обновленный бэкдор CoolClient непосредственно в ядро Windows, сделав его невидимым для стандартных антивирусов. Злоумышленники модифицируют настройки защиты, создавая исключения и имитируя системные компоненты Microsoft Defender.

📅 2026-08-15
Читать источник →

Потеря эффективности стандартного мониторинга

Стандартные средства наблюдения теряют работоспособность, так как угроза скрывает свои артефакты под видом легитимных процессов безопасности. Администраторы получают ложное подтверждение защиты, пока вредоносный код работает в системе.

📅 2026-08-15
Читать источник →

Необходимость смены стратегии защиты

Компании вынуждены пересматривать подходы к безопасности, отказываясь от простых проверок процессов в пользу глубокого анализа поведения ядра. Обычные методы обнаружения больше не способны выявить скрытые процессы на уровне операционной системы.

📅 2026-08-15
Читать источник →

Сдвиг от периметра к ядру и поведению

Серия атак HoneyMyte, DeadLock и Storm-2945 демонстрирует, что традиционные методы защиты периметра и списков доверенных адресов больше не работают. Злоумышленники внедряются в ядро ОС, используют децентрализованные сети и маскируются под легитимные процессы безопасности. Это вынуждает индустрию переходить к глубокому поведенческому анализу и защите целостности данных внутри системы.

Компаниям необходимо инвестировать в решения XDR и поведенческий анализ, способные выявлять аномалии на уровне ядра и в децентрализованных средах, вместо полагания на простые блокировки.

Универсализация Microsoft Defender как стандарта защиты

Во всех рассматриваемых сценариях — от атак на ядро Windows до угроз для MacOS и логистики — Microsoft Defender выступает ключевым инструментом реагирования и профилактики. Его интеграция в экосистему Windows, MacOS и облачные сервисы делает его де-факто стандартом, который компании используют как первую линию обороны.

Стратегия безопасности должна строиться вокруг максимального использования возможностей встроенных средств защиты Microsoft, дополняя их специализированными запросами и настройками поведенческого анализа.

Упоминается вместе:

Календарь упоминаний:

2026
15 сентября

QKS Group включила XDR «Лаборатории Касперского» в топ-10 мировых вендоров

Аналитическое агентство QKS Group признало платформу XDR от «Лаборатории Касперского» одной из десяти ведущих на глобальном рынке. Эксперты оценили способность решения агрегировать данные безопасности из разрозненных источников в единую систему, что ускоряет выявление атак. Платформа объединяет функции EPP, EDR и SIEM, используя более 300 интеграций и технологии искусственного интеллекта для кросс-корреляции угроз.

Событие: Международное агентство QKS Group включило XDR «Лаборатории Касперского» в десятку ведущих вендоров по версии рейтинга SPARK Matrix™.

Фактор: Платформа объединяет модули EPP, EDR и SIEM, поддерживая более 300 готовых интеграций с решениями компании и сторонних поставщиков.

Эффект: Автоматизированные сценарии реагирования берут на себя рутинную обработку оповещений, позволяя аналитикам сосредоточиться на сложных инцидентах и снижая нагрузку на команды ИБ.

Подробнее →

15 августа

Microsoft Defender становится объектом маскировки для бэкдора CoolClient

Хакерская группа HoneyMyte активно использует репутацию и визуальные признаки Microsoft Defender для сокрытия вредоносной активности. Злоумышленники модифицируют настройки антивируса, создавая исключения для своих файлов, и имитируют его системные компоненты, чтобы обмануть администраторов и скрыть процессы в ядре системы.

Риск: Вредоносное ПО создает поддельные каталоги и файлы, имитирующие компоненты безопасности Microsoft Defender, что может привести к ложному чувству защищенности и пропуску инцидента специалистами.

Событие: Атакующие вносят исключения в настройки Microsoft Defender для конкретных каталогов и файлов, заставляя антивирус игнорировать вредоносный код.

Фактор: Легитимная программа Sangfor переименовывается в defender.exe и используется как загрузчик для развертывания функционала CoolClient, маскируясь под системный процесс защиты.

Эффект: Стандартные средства мониторинга, включая базовые функции Microsoft Defender, теряют эффективность, так как угроза работает на уровне ядра и скрывает свои артефакты.

Подробнее →

12 августа

Microsoft Defender рекомендует комплекс мер для защиты от нового шифровальщика DeadLock

В ответ на появление группировки DeadLock, использующей блокчейн и децентрализованные сети для уклонения от блокировок, Microsoft Defender сформулировал стратегию защиты, ориентированную на поведенческий анализ и целостность данных. Эксперты подчеркивают, что традиционные методы борьбы с доменами и IP-адресами теряют эффективность против такой инфраструктуры, поэтому необходимо активировать специализированные функции платформы.

Анонс: Microsoft Defender рекомендует включить облачную защиту и режим блокировки в системах обнаружения и реагирования (EDR) для остановки вредоносных артефактов.

Анонс: Платформа советует активировать защиту от изменений (tamper protection), чтобы предотвратить отключение служб безопасности злоумышленниками.

Анонс: Microsoft Defender предлагает настроить правила сокращения поверхности атаки (ASR), блокирующие запуск файлов без проверки доверенности и использование PsExec с WMI.

Анонс: Для защиты критических директорий и предотвращения удаления резервных копий система рекомендует включить функцию контролируемого доступа к папкам.

Подробнее →

05 августа

Microsoft Defender настроен на выявление активности группы Storm-2945 в рамках кампании CaptiveCrunch

Система защиты Microsoft Defender уже обновлена для обнаружения специфических действий злоумышленников, связанных с использованием уязвимостей гостевых Wi-Fi сетей и внедрением трояна CornFlake. Инструменты платформы фиксируют запуск подозрительных файлов сразу после проверки сетевого подключения, а также попытки обхода контроля учетных записей (UAC). Организации могут применять готовые запросы для поиска индикаторов компрометации в своих средах.

Событие: Microsoft Defender уже настроен на обнаружение запуска подозрительных файлов после проверки сети и попыток обхода защиты UAC группой Storm-2945.

Инсайт: Для защиты от атак используются готовые запросы Microsoft Defender, позволяющие организациям искать индикаторы компрометации в своих системах безопасности.

Фактор: Обнаружение активности осуществляется через мониторинг поведения трояна CornFlake, который маскируется под системные процессы обновления Windows или антивирусного сканирования.

Подробнее →

2025
10 ноября

Устойчивость логистики через распределённую защиту конечных точек

XDR, или распределённая защита конечных точек, применяется как часть комплексной стратегии кибербезопасности для минимизации рисков в логистике роскошных товаров. Этот подход позволяет эффективно контролировать угрозы на уровне поставщиков, обеспечивая защиту данных и систем от атак, направленных на слабые звенья. Внедрение XDR включается в обязательства поставщиков, что помогает повысить общий уровень безопасности.

Подробнее →



В нашей базе собрано 9 событий по теме «XDR-технологии». Мы показываем все из них.
Объединили похожие карточки: XDR-технологии; Система расширенного обнаружения и реагирования; «Microsoft Defender for Endpoint» и другие.