В июле 2026 года хакерская группировка Youshe, известная также под именем SilverFox, запустила новую волну атак на пользователей китайского музыкального сервиса Soda Music. Злоумышленники применили SEO-отравление, то есть метод искусственного продвижения вредоносных страниц в результатах поиска. Целевой площадкой стала поисковая система Bing. Поддельные ресурсы копировали оформление официального проекта, поэтому перепутать их было непросто. С такого сайта жертва скачивала архив с вредоносным установщиком.
Описание
Сразу после запуска установщик начинает проверять окружение. Он отказывается работать, если в системе обнаружен отладчик. Кроме того, программа проверяет язык интерфейса операционной системы. Полная цепочка атаки срабатывает только на китайской версии Windows. В любом другом случае процесс немедленно завершается. Таким образом злоумышленники снижают риск попадания образцов во внешние изолированные среды, которые чаще используют английскую или русскую локализацию. Дополнительно встроенные проверки затрудняют работу аналитиков: вредоносная активность появляется лишь спустя время и только в подходящей среде.
По данным аналитиков AnTian CERT, новая атака отличается от предыдущих кампаний группы. Раньше вредоносный код чаще всего загружался через соседнюю папку вместе с легитимной программой. Теперь применяется многоступенчатая цепочка. Сначала установщик раскрывает на диске два файла. Один становится ядром дальнейшей атаки. Второй маскируется под лог аудита безопасности, а внутри содержит зашифрованную полезную нагрузку. Затем ядро считывает этот журнал и расшифровывает данные при помощи симметричного алгоритма.
После расшифровки вредоносный код переносится в память стандартного системного процесса Windows. Именно там выполняется модуль удалённого управления, который извлекается из расшифрованных данных. Модуль устанавливает соединение с командно-контрольным сервером группировки. С этого момента оператор получает возможность просматривать экран, выгружать файлы и выполнять команды на заражённом компьютере. Связь поддерживается постоянными короткими сигналами, а при разрыве троян восстанавливает канал. За счёт использования легитимного процесса вредоносное поведение меньше привлекает внимание антивирусных решений. Для пользователя заражение выглядит как обычная работа системы: никаких лишних окон и уведомлений.
Отдельно стоит остановиться на модуле удалённого управления Winos 4.0. Этот компонент ранее уже фиксировался в атаках SilverFox. В новой версии его дополнили улучшенной проверкой окружения. Модуль хранит настройки командно-контрольного сервера в замаскированном виде и восстанавливает их только в момент запуска. Такая практика помогает обходить автоматические средства анализа, которые обычно ничего не находят в статичном файле.
Для закрепления в системе установщик создаёт отдельную задачу в планировщике Windows. Задача настроена на запуск вредоносного загрузчика при каждом включении компьютера. В результате троян сохраняется после перезагрузок и не требует повторного захода на поддельный сайт. После подключения к серверу управления вредоносная программа может загружать дополнительные модули. Среди них нередко встречаются компоненты для кражи паролей, снятия скриншотов и сбора данных из мессенджеров.
Ещё одна особенность новой версии - защита от исследователей. Троян перечисляет открытые окна и считывает их заголовки. Если в списке оказываются Wireshark, Fiddler, диспетчер задач или программы мониторинга сети, выполнение немедленно останавливается. Помимо этого, подобные проверки выполняются на разных этапах заражения. Такое поведение снижает шансы лабораторий получить полную картину активности и увеличивает время жизни атакующей инфраструктуры.
Если заражение происходит за рабочим устройством, последствия могут выйти за рамки личного компьютера. Злоумышленник, получивший удалённый доступ, способен прочитать корпоративную почту, открыть внутренние документы и использовать украденные учётные данные для дальнейших атак. Для небольших компаний это может обернуться утечкой клиентской базы или финансовым ущербом. По этой причине важно не оставлять подобные инциденты без внимания.
Пользователям стоит придерживаться простых правил. Скачивать программы необходимо только с проверенных сайтов разработчиков. Перед установкой любого файла из интернета желательно проверить его антивирусом. Если в архиве оказалось несколько файлов, а установщик не похож на официальный, запускать его нельзя. Дополнительную защиту дают регулярные обновления операционной системы и ограничение прав обычной учётной записи.
Для компаний, где риск заражения выше, специалисты рекомендуют использовать решения для защиты конечных точек. Например, продукт AnTian ZhiJia автоматически проверяет свежесозданные файлы и блокирует подозрительные операции ещё на этапе записи на диск. Встроенная защита памяти не позволяет выполнять код, внедрённый в легитимные процессы. Такой подход закрывает основную часть цепочки атаки, от появления вредоносного файла до работы трояна в памяти. Это особенно важно для организаций, где сотрудники могут скачивать личные приложения на рабочие ноутбуки.
Судя по собранным данным, на момент публикации отчёта поддельные сайты уже недоступны. Однако злоумышленники регулярно переносят инфраструктуру на новые домены и продолжают продвигать их через поисковики. Поэтому угроза сохраняется. Для выявления уже внедрённого трояна Youshe доступен специальный сканер, распространяемый на платформе реагирования AnTian. Он проверяет систему на наличие как файловых компонентов, так и вредоносных загрузчиков в памяти. Его использование позволяет администраторам быстро подтвердить или исключить факт заражения даже на компьютерах, которые долго работали без защиты.
Индикаторы компрометации
IPv4
- 154.36.188.53
Domain
- web.app-qishui.cn
MD5
- 17bdf11a947e24713cb0e7c9e33fedb7
- 8718affdc7025f41299f38079b61c4eb
- ef17753a65f6ab29c680b9aeb59612ba