Специалисты сервиса Kaspersky Managed Detection and Response раскрыли крупную вредоносную кампанию, в ходе которой злоумышленники использовали легитимный инструмент удалённого администрирования ScreenConnect для доставки троянца удалённого доступа AsyncRAT. Исследование началось с единичного инцидента, зафиксированного системой мониторинга, и привело к обнаружению более 90 поддельных веб-сайтов, локализованных на десяти языках. Атакующие маскировали вредоносные установщики под популярные программы: OBS Studio, DNS Jumper, DS4Windows, Bandicam, Glary Utilities и другие. В результате жертвами стали как обычные пользователи, так и организации, скачавшие "бесплатное ПО" из результатов поисковой выдачи.
Описание
Схема атаки строилась на технике DLL sideloading (загрузка вредоносной библиотеки легитимным исполняемым файлом). Вредоносные архивы содержали подписанный Microsoft файл install.exe и библиотеку install.res.1033.dll. При запуске установщика библиотека загружалась в память и разворачивала скрытый сервис ScreenConnect, который затем ожидал команд от управляющего сервера (C2, command and control - инфраструктура управления злоумышленников). Далее через ScreenConnect выполнялись PowerShell- и VBS-скрипты, отключавшие средства защиты (Windows Defender, контроль учётных записей UAC) и разворачивавшие конечную полезную нагрузку - AsyncRAT.
Цепочка заражения начиналась с сайта-клона, который имитировал официальный ресурс для загрузки OBS Studio (studioobs[.]com). При нажатии кнопки скачивания архив obs-studio-windows-x64.zip загружался с другого домена (fileget.loseyourip[.]com). Внутри архива находились переименованный install.exe и папка Assets, содержащая MSI-пакеты, переименованные в DLL. Один из них устанавливал ScreenConnect в тихом режиме, второй - легитимную версию OBS Studio (для отвлечения внимания). ScreenConnect запускался как служба с типом доступа "Access", что позволяло прямое удалённое подключение к системе.
После установки ScreenConnect генерировал скрипт Fj5NmEsp9EuKrun.ps1, который исключал из проверок Windows Defender все диски, корневые директории и процесс RegAsm.exe, а также отключал UAC. Затем запускался VBS-скрипт installer_method3_stream.vbs, создававший в каталоге C:\Users\Public несколько файлов, включая cap.ps1 и script.vbs. Последний завершал все текущие процессы PowerShell для сокрытия следов и запускал cap.ps1. Этот скрипт читал файл secret_bytes.txt, деобфусцировал данные с помощью XOR-ключа 0xA7 и инвертирования битов, получая PE-образ (исполняемый файл). Полученный образ рефлективно загружался в среду CLR (Common Language Runtime, среда выполнения .NET).
Загруженный модуль использовал технику process hollowing (замена кода легитимного процесса). Он создавал новый процесс RegAsm.exe в приостановленном состоянии, замещал его адресное пространство кодом AsyncRAT и возобновлял выполнение. Таким образом, троянец работал внутри доверенного системного процесса, что усложняло обнаружение. Для закрепления в системе создавалась задача планировщика MasterPackager.Updater, запускавшая script.vbs каждые две минуты. После успешного внедрения RegAsm.exe устанавливал соединение с C2-доменом mora1987[.]work[.]gd.
Согласно отчёту Лаборатории Касперского, кампания началась в октябре 2025 года и продолжалась до конца марта 2026 года. Инфраструктура атакующих включала два кластера серверов. Первый - на IP-адресах 162.216.241[.]242 и 198.23.185[.]81 (США, провайдеры Dynu Systems Incorporated и NOHAVPS LLC). На этих серверах размещались поддельные сайты, клонирующие страницы игр и бесплатного ПО. Второй кластер - 2.59.134[.]97 (Германия, dataforest GmbH), где также хранились вредоносные архивы. Всего зафиксировано более 90 доменов, причём поддельные сайты с бесплатным ПО создавались с октября 2025 года, а более ранние (с августа 2025 года) маскировались под игры.
Анализ C2-доменов ScreenConnect и AsyncRAT выявил множество адресов, используемых для управления заражёнными системами. Некоторые из них были зарегистрированы ещё до начала кампании, что указывает на длительную подготовку злоумышленников. На момент публикации многие сайты-приманки оставались доступными в поисковой выдаче, хотя активность кампании была приостановлена.
Атакующие активно применяли методы поисковой оптимизации (SEO), чтобы поддельные ресурсы оказывались в топе результатов поиска по запросам популярного ПО. Это позволяло привлекать большое число пользователей из разных стран - от англоязычных до русскоязычных и китайскоязычных. Потенциальная цель кампании - массовая кража учётных данных и получение доступа к корпоративным сетям для последующей перепродажи на теневых площадках.
Для снижения рисков эксперты рекомендуют внедрять строгие списки разрешённого ПО, контролировать установку MSI-пакетов из непроверенных источников, отслеживать появление новых служб удалённого администрирования и задач планировщика, а также фильтровать исходящий трафик к незнакомым доменам. Особое внимание уделяется обучению пользователей безопасному скачиванию и проверке подлинности источников. Корпоративным клиентам дополнительно советуют мониторить утечку учётных данных через сервисы отслеживания цифрового следа.
Индикаторы компрометации
IPv4
- 185.254.97.249
- 198.23.185.81
- 45.145.41.205
Domain
- all-toll-free.loseyourip.com
- all-toll-free.publicvm.com
- antimicrox.net
- antimicrox.pro
- apexlegends.org
- arksurvival-ascended.com
- arma-reforger.com
- bandicam.app
- bandicam.cc
- bandicam.io
- bandizip.net
- bandizip.pro
- clair-obscur-33.com
- clair-obscur-33.town
- cloudsynn.com
- corel-draw.net
- cpuz.app
- cpuz.pro
- crosshair-x.com
- crosshairx.net
- crosshairx.pro
- crosshairx.site
- crosshairx2.com
- crosshairxv2.com
- crusader-kings.church
- crusader-kings.com
- crystaldiskmark.app
- crystaldiskmark.cc
- crystaldiskmark.dev
- crystaldiskmark.io
- crystaldiskmark.pro
- deadreset.com
- defendercontrol.app
- defender-control.com
- defendercontrol.download
- defendercontrol.org
- defendercontrol.pro
- direct-download.giize.com
- dnsjumper.app
- dns-jumper.com
- dnsjumper.io
- dnsjumper.pro
- download-full-version.ooguy.com
- ds4windows.io
- ds4windows.net
- ds4windows.pro
- edgeserv.ru
- ehostservers.xyz
- elden-ringnightreign.com
- ferdium.app
- ferdium.pro
- fernbus-simulator.com
- file-download-crosshairx.giize.com
- fileget.loseyourip.com
- free-download.camdvr.org
- glary-utilities.com
- gom-player.app
- gom-player.net
- km-player.com
- km-player.pro
- kms-tools.com
- kms-tools.net
- libreoffice.pro
- losslessscaling.app
- lossless-scaling.app
- lossless-scaling.download
- lossless-scaling.online
- losslessscaling.pro
- managedevice.xyz
- manageserver.xyz
- mediaplayerclassic.net
- mediaplayerclassic.pro
- mgba.app
- mgba.dev
- mgba.pro
- monster-hunterwilds.com
- mora1987.work.gd
- mpc-update.giize.com
- obs-studio.pro
- obs-studio.site
- ovr-advanced-settings.com
- ovr-toolkit.com
- pingpanl.pro
- pingserv.pro
- processhacker.app
- processhacker.dev
- processhacker.net
- processhacker.org
- r.manage-server.xyz
- ready-ornot.com
- serverdnsplan.net
- servermanagemen.xyz
- steamtools.cc
- steamtools.pro
- studioobs.com
- studio-obs.com
- studio-obs.net
- studioobs.pro
- studio-obs.pro
- tmodloader.app
- tmod-loader.com
- tmodloader.download
- tmodloader.org
- tmodloader.pro
- vlc-media.com
- vlc-media.net
- vlc-player.net
- wallpaper-engine.app
- winservec.net
MD5
- 01325880efffec546f59490089a3b415
- 0eee9bad07e22415439e854657fa1366
- 1e6a5c7b620d487d0cfc6874c3b77c90
- 479bd3bb617b39cd4a46d0768a2592d4
- 54025ce2a9405039899fe99a1d77e0bb
- 5b7e1fe55bd7b5ea54bd4ed1677e5a26
- 5f96c04e3afae97017b201be112284d2
- 695e794631ef130583368770e7b81e98
- 73bead922109a61e5f9f85771a7812c5
- 776dfd3df9c04bb9fcdd6c1880c3761a
- 83601c3d4ed28e8d2be1b99beb8ec18c
- 8e4c57358a66eb14d31abb614ddc68de
- 8f4e8b680d3e8d3f5ac39bd72882f713
- 999a63730c9634481d1d76955a2e76a8
- 9a9ccd8b0e5d05f4ee77667b024844db
- a40d3aeb0dae5b00bdb3a517f3135bbb
- a85a5bfdcb7c65ab93043b8cf9e20065
- b32810973132d11afd61ccee222bbb79
- bd05fcf80e493cf9aa71ec510319469d
- edff4f58722c93d7c09ed71899416396