Исследователи информационной безопасности зафиксировали существенное обновление кампании StoreSocks, в рамках которой в официальном магазине Microsoft Store распространяются приложения, скрыто превращающие компьютеры пользователей в узлы прокси-сети. Ранее эта активность была описана специалистами как "проксивары" - программы, которые под видом безобидных утилит загружают на устройство бэкконнект-прокси, позволяющий злоумышленникам маршрутизировать трафик через чужой IP-адрес. Новые данные указывают на то, что авторы кампании изменили ряд технических элементов и сменили имена разработчиков, под которыми публикуют приложения.
Описание
Основным поставщиком скомпрометированных программ теперь выступают два юридических лица - TECHNOLOGIES FOR BUSINESS LLC и SOFTWARE MATTERS LLC. Именно от их имени в каталоге Microsoft Store появляются утилиты, которые после установки начинают использовать ресурсы хоста. Ранее кампания ассоциировалась с другими издателями, но злоумышленники оперативно заменили регистрационные данные, вероятно, для обхода блокировок со стороны Microsoft. Такая смена издателей характерна для мошеннических схем, стремящихся продлить срок жизни вредоносных приложений.
Помимо смены имён, изменилась и техническая реализация. В новых версиях StoreSocks для запуска исполняемого компонента на языке Go используется не библиотека koffi, а ffi-rs. Это решение позволяет загружать бинарный файл прокси напрямую в память системы, избегая записи на диск, что затрудняет обнаружение традиционными антивирусными средствами. Также обновился набор файлов DLL, которые доставляются на компьютер жертвы. Вместо прежних имён теперь фиксируется telemetry.dll и множество динамически генерируемых имён, соответствующих маске /lib[A-Z0-9]{3}\.dll/. Эти библиотеки содержат Go-код прокси, который устанавливает зашифрованное соединение с командным сервером.
Список серверов управления (C2) также претерпел изменения. Исследователи выявили три новых домена: gate1.storetelemetryapiapps[.]xyz, telemetrystoreapi1[.]xyz и storetelemetryapi[.]xyz. Все они, судя по названиям, имитируют инфраструктуру для сбора телеметрии либо для хранения данных, что создаёт ложное впечатление легитимности. Трафик к этим серверам шифруется, а сама архитектура построена таким образом, что прокси-узел начинает принимать входящие соединения и перенаправлять их через домашний IP-адрес пользователя.
Подробный анализ HexaStrike, посвящённый кампании, показывает, что приложения не уведомляют пользователя о том, что его устройство становится частью резидентной прокси-сети. Ни в одном из проверенных приложений не обнаружено экранов согласия или текста лицензионного соглашения, разъясняющего использование интернет-трафика и IP-адреса владельца. Таким образом, установка подобной утилиты подвергает пользователя риску: любой трафик, проходящий через его домашнюю сеть, может быть использован для проведения атак, распространения вредоносного ПО или даже совершения незаконных операций. В случае если такие действия приведут к жалобам или правоохранительным запросам, первыми под подозрение попадут владельцы IP-адресов.
Для защиты от подобных угроз пользователям рекомендуется внимательно проверять имена издателей при установке приложений из Microsoft Store, особенно если программа рекламируется как "бесплатная" или "облегчающая доступ к контенту". Администраторам корпоративных сетей стоит обратить внимание на появление незнакомых DLL-файлов в каталоге WindowsApps и заблокировать перечисленные C2-домены на уровне DNS и межсетевого экрана. Эффективность таких мер подтверждается тем, что кампания StoreSocks, несмотря на регулярные обновления, остаётся уязвимой к сигнатурному анализу благодаря неизменной логике работы прокси-компонента.
Индикаторы компрометации
Domain
- gate1.storetelemetryapiapps.xyz
- storetelemetryapi.xyz
- telemetrystoreapi1.xyz
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 | import "pe" rule Proxyware_Go_Backconnect_Family { meta: description = "Detects old and possible new generations of the backconnect/proxyware DLL family" author = "Luke Acha" date = "2026-06-26" strings: // Old campaign $old1 = "server/src/cmd/backconnect_dll" ascii // New campaign $new1 = "*httpproxy.config" ascii $new2 = "*http.socksAddr" ascii $new3 = "github.com/gogo/protobuf" ascii $new4 = "github.com/google/uuid" ascii $new5 = "Go buildinf:" ascii condition: uint16(0) == 0x5A4D and (pe.characteristics & pe.DLL) and ( $old1 or 5 of ($new*) ) } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 | import "pe" rule suspect_sxcks_request { meta: author = "Luke Acha (blog.lukeacha.com)" description = "Detects PE files containing char-swapped sxcks.Request style strings observed in proxyware (GhostSocks) style campaigns" target_entity = "file" strings: // Examples: // sxcks.Request // s0cks.Request // sAcks.Request // But NOT legitimate socks.Request $a = /s[^oO]cks\.Request/ ascii condition: uint16(0) == 0x5A4D and pe.is_pe and $a } |