«Архитектура Deadglyph необычна тем, что состоит из взаимодействующих компонентов: один — нативный бинарник x64, другой — сборка .NET. Эта комбинация необычна, поскольку обычно вредоносное ПО использует только один язык программирования для своих компонентов. Это несоответствие может указывать на раздельную разработку двух этих компонентов, а также на то, что злоумышленники стремятся использовать уникальные особенности различных языков программирования», — гласит отчет экспертов.
«Этот способ задействует отдельные символы Unicode, визуально похожие на оригинальные, но в данном случае не идентичные. А именно: греческую заглавную буква Сигма (U+03FA, Ϻ) и кириллическую строчную букву «О» (U+043E, о) в словах Ϻicrоsоft Corpоratiоn», — пишут исследователи.
«Deadglyph может похвастаться рядом механизмов противодействия обнаружению, включая непрерывный мониторинг системных процессов и реализацию рандомизированных сетевых шаблонов, — предупреждают эксперты. — Более того, бэкдор способен самоуничтожаться, чтобы свести к минимуму вероятность обнаружения».