В июне 2026 года специалисты по информационной безопасности зафиксировали фишинговую кампанию, нацеленную на итальянскоязычных пользователей. Злоумышленники рассылали электронные письма с темой "Fattura #2818999851" и коротким сообщением от имени бухгалтерского офиса. Получателю предлагалось скачать счёт, который визуально отображался как PDF-документ объёмом 158 КБ. Однако загружаемый файл на самом деле являлся замаскированным Windows-скриптом на JavaScript под именем Fattura-2819889242.pfd.js. Необычное расширение .pfd.js было выбрано так, чтобы при быстром взгляде его можно было спутать с .pdf.
Описание
Цифры в теме письма, названии видимого документа и загружаемого файла различались. Это указывает на автоматическую генерацию уникальных идентификаторов для каждого сообщения или этапа атаки. Метод доставки прост, но эффективен: жертва ожидает деловой документ и получает скрипт.
Когда Windows Script Host исполняет такой JavaScript, он декодирует и записывает два файла во временную директорию пользователя: client_124578.exe и d3d11.dll. Первый файл - легитимный подписанный исполняемый модуль, связанный с Epic Games. Он используется для загрузки вредоносной библиотеки d3d11.dll из той же папки. Эта техника называется DLL-подгрузкой: доверенное приложение запускается, но подгружает библиотеку, контролируемую атакующим, из-за того, как Windows разрешает зависимости.
Библиотека запускает скрытый процесс PowerShell. PowerShell подготавливает расширение для Chrome и изменяет политики браузера так, чтобы расширение могло быть установлено. Наблюдаемое расширение называлось Cloud vn105rkj64 и имело идентификатор gghagmhimhgfeajfdmjkgmmehbokmglg. Вредоносная программа записывает значения под ключи политик ExtensionInstallAllowlist и ExtensionInstallSources в реестре Chrome. Это заставляет установку выглядеть как развёртывание под управлением администратора, а не обычную установку расширения.
Расширения Chrome работают с разрешениями браузера. Они могут читать вкладки, получать доступ к файлам cookie или изменять веб-страницы. Однако они не могут напрямую запускать powershell.exe или произвольные программы Windows. Это ограничение - часть модели безопасности браузера. Скомпрометированное расширение не должно автоматически становиться тыловым бэкдором операционной системы.
Chrome предоставляет легитимное исключение - Native Messaging (встроенный обмен сообщениями). Эта технология предназначена для приложений, которым требуется обмениваться данными с расширением браузера. Её используют менеджеры паролей, средства защиты и корпоративные инструменты. Для работы Native Messaging требуется второй компонент, установленный в операционной системе, - хост Native Messaging.
В данной кампании злоумышленники зарегистрировали хост с именем com.vn105rkj64.tr7qprrt7g. Регистрация хоста указывает Chrome на JSON-манифест, хранящийся на компьютере. В упрощённом виде он выглядит так: содержит имя, описание, путь к исполняемому файлу, тип соединения и разрешённые источники. На Windows Chrome находит манифест через запись в реестре: HKCU\Software\Google\Chrome\NativeMessagingHosts\com.vn105rkj64.tr7qprrt7g.
Последующая установка хоста включала генерацию исходного кода на C# и выполнение компилятора csc.exe. Расширение может открыть нативный канал и отправлять JSON-сообщения. Chrome запускает зарегистрированный хост и подключает его стандартные ввод и вывод к расширению. Хост получает сообщение, обрабатывает его вне песочницы браузера и отправляет ответ. В этой кампании мост использовался для выполнения PowerShell. Расширение выступало как сетевое управляющее устройство, а локальный хост выполнял действия на Windows с правами текущего пользователя.
Предоставленный анализ сетевого трафика показал, что расширение связывалось с сервером ext2[.]info по протоколу HTTPS. Наблюдался POST-запрос на /time.php?q=ste_jstest2. Несмотря на наличие параметра в URL, данные отправлялись в теле запроса. Первый обмен включал Google-куки, открытые вкладки и URL жертвы, информацию об user-agent браузера, языковые настройки и стабильный идентификатор жертвы. Кража аутентифицированных куки может позволить перехват сессии, даже если злоумышленник не знает пароля. Прямое извлечение паролей из хранилища Chrome не наблюдалось. Подтверждённая кража данных браузера была сфокусирована на куки, контексте просмотра и информации для снятия отпечатка.
Позже управляющий сервер вернул инструкцию, которая привела к получению списка файлов корневого каталога C:\. Последующий POST содержал результат выполнения команды. Это напрямую доказывает, что расширение и хост Native Messaging образовывали бэкдор для удалённого выполнения команд, а не только расширение для кражи информации.
Отдельные компоненты являются легитимными технологиями. Подписанные приложения загружают DLL, организации развёртывают расширения Chrome через политики, а доверенное программное обеспечение использует Native Messaging. Опасность возникает при их комбинировании. Расширение даёт доступ к данным браузера и использует обычный HTTPS-канал связи. Хост Native Messaging снимает ограничение песочницы браузера. PowerShell предоставляет гибкую среду команд, уже доступную на Windows. Такая архитектура разделяет ответственность: Chrome обрабатывает куки, вкладки и связь с управляющим сервером, а нативный компонент - команды операционной системы. Блокировка только подозрительной команды PowerShell может упустить постоянный канал управления через браузер.
Для обнаружения атаки защитникам следует проверять неожиданные значения под ключами корпоративных политик Chrome, особенно на системах без централизованного управления. Новая запись в списке разрешённых расширений в сочетании с источником установки вроде http://localhost:8080/* является подозрительной. Регистрации хостов Native Messaging в разделе HKCU следует сравнивать с утверждённой инвентаризацией программного обеспечения. Поле allowed_origins в каждом манифесте хоста показывает, какое расширение может запускать хост. Неизвестный идентификатор расширения в паре с исполняемым файлом в пользовательской директории - сильный сигнал тревоги.
Мониторинг процессов должен коррелировать установку расширения Chrome, запуск csc.exe, скрытый PowerShell и изменения реестра политик Chrome или Native Messaging. Сетевой мониторинг также может обнаружить расширение-источник и конкретный путь POST при наличии инспекции TLS или телеметрии конечных точек. Удаление только расширения недостаточно. Меры реагирования должны включать удаление регистрации и хоста Native Messaging, анализ активности PowerShell, инвалидацию скомпрометированных сессий браузера и сброс затронутых учётных данных.
Индикаторы компрометации
IPv4
- 2.27.5.53
URL
- https://ext2.info/time.php?q=ste_jstest2
MD5
- 61f07213f2e54c54ec379714fd211c73
SHA1
- d7a2361877b9cd1f4b6ef56f59fb7adec72cc945
SHA256
- 94f333cba95e76e6b8c0f8831bffc446b5f3c90db2c598c6079a98f1a0ef9701
- b11ef9f11c9bb6228582f38a61f4c04dc7160939d8c5b7ee4e467ffde6317f02
- d05e03173d9c841a28af60f5dda8a7c7a39c0a0d7302ec412ac4638b8f9872a3
- e77747f06d1d3ee5b8466340a10416874439dd69a7e9cd8653647be7782899b6