В сети активна вредоносная кампания, нацеленная на пользователей, которые ищут программу для очистки системы FluentCleaner. Мошенники создали поддельный сайт, внешне неотличимый от официального ресурса популярного инструмента с открытым исходным кодом. Жертвы переходят на него по ссылкам из поисковых систем, через фишинговые письма или сообщения в мессенджерах, после чего загружают установочный файл со встроенным вредоносным компонентом. Атака нацелена как на рядовых пользователей, так и на сотрудников компаний, при этом злоумышленники используют методы социальной инженерии, чтобы повысить доверие к странице загрузки.
Описание
Инструмент FluentCleaner действительно существует и позиционируется как бесплатная утилита для удаления временных файлов и оптимизации системы. Однако у проекта нет собственного веб-сайта - он распространяется только через GitHub-репозиторий. Именно этот пробел использовали злоумышленники: они зарегистрировали домен fluentcleaner.org и разместили на нем копию оригинальной страницы загрузки. Визуально сайт имитирует оформление проекта, включает ссылки на документацию и скриншоты, поэтому пользователь не замечает подвоха и запускает скачанный файл. Поскольку имя утилиты хорошо известно в профильных сообществах, жертва не проверяет адрес сайта и не обращает внимания на отсутствие цифровой подписи издателя.
По данным Huorong Security Lab, атака рассчитана как на частных пользователей, так и на корпоративные конечные точки. Внутри установочного пакета находится библиотека, маскирующаяся под системный компонент .NET Framework. При запуске она извлекает скрытый код и внедряет его в легитимный процесс ServiceModelReg.exe, который операционная система использует для настройки инфраструктуры .NET. Такая техника называется подменой процесса: вредоносный код выполняется внутри доверенного системного процесса, поэтому антивирусные программы длительное время могут не обнаруживать угрозу. После внедрения троян устанавливает связь с командно-контрольным сервером (C2-сервером), через который злоумышленник отдает команды и получает похищенные данные. Канал управления связан с семейством Remus - известным трояном для удаленного доступа, который активно используется в кибершпионаже.
Возможности вредоносной программы широкие. Она может собирать данные из браузера Microsoft Edge: логины, пароли, историю посещений и файлы cookie. Список целей для кражи приходит с сервера в зашифрованном виде, поэтому статический анализ не сразу показывает, какие приложения находятся в зоне риска. Кроме того, троян способен изменять сетевые настройки системы, в том числе файл hosts, чтобы блокировать обновления антивирусного программного обеспечения. Это позволяет ему закрепляться в системе на длительное время и незаметно похищать информацию. Если основной C2-сервер недоступен, программа переключается на резервный адрес, что делает угрозу устойчивой к попыткам изоляции. В арсенале также есть функции для сбора данных из мессенджеров и социальных приложений, причем конкретный набор похищаемой информации определяется конфигурацией, полученной от сервера.
Пользователь может даже не подозревать, что его устройство скомпрометировано. Единственным видимым признаком иногда становится снижение производительности или подозрительная сетевая активность, которую сложно отличить от обычной работы. Злоумышленники рассчитывают на доверие к известному бренду - FluentCleaner позиционируется как простой и безопасный инструмент, поэтому жертва добровольно запускает установку. В корпоративной среде такая атака особенно опасна: вредоносная программа может получить доступ к внутренним ресурсам компании, если процесс выполняется в контексте привилегированной учетной записи.
Лаборатория Huorong Security уже добавила детектирование угрозы в свои продукты. Специалисты рекомендуют пользователям быть осторожными при загрузке программ из непроверенных источников. Для открытого программного обеспечения следует использовать только официальные репозитории и проверять цифровую подпись файлов. Если установка уже была выполнена, необходимо немедленно отключить компьютер от сети, чтобы разорвать связь с C2-сервером, затем завершить процесс ServiceModelReg.exe через диспетчер задач и удалить скачанный установщик вместе с поддельной библиотекой. После этого нужно проверить системный файл hosts и автозагрузку на наличие подозрительных записей, а затем выполнить полное сканирование антивирусом.
Мошеннические схемы с поддельными сайтами становятся все более изощренными. Злоумышленники копируют внешний вид легитимных проектов и используют методы социальной инженерии, чтобы убедить жертву в безопасности загрузки. Данная кампания показывает, что даже проверенные инструменты могут стать вектором для распространения вредоносных программ, если загружать их не с официальных ресурсов. Регулярные обновления операционной системы и антивирусных баз, а также осмотрительность при переходе по ссылкам остаются главной защитой от подобных угроз.
Индикаторы компрометации
Domain
- tzpx.courses
Domain Port Combination
- carogra.biz:4219
- zelpx.garden:9895
MD5
- 4071f7e99e78b96420aee398901f891f
- cc60d61ab809d32bbc680adae965b264