Специалисты компании Hexastrike обнаружили долгосрочную вредоносную кампанию, нацеленную на пользователей Microsoft Store. В рамках операции, получившей название STORESOCKS, злоумышленники распространяли троянизированные утилиты, которые после установки задействовали компьютер жертвы в качестве узла для проксирования сетевого трафика. Кампания оставалась активной по меньшей мере с октября 2025 года и продолжалась как минимум до 27 июня 2026 года.
Описание
В ходе расследования выяснилось, что в каталоге Microsoft Store публиковались приложения, маскирующиеся под популярные бесплатные инструменты: WinDirStat, Lightshot, программы для записи экрана, очистки памяти и авто-кликеры. Внешне эти программы работали как обычные утилиты - каждая сборка содержала полностью функциональный интерфейс на базе Electron, соответствующий заявленному назначению. Однако в фоновом режиме запускался скрытый механизм, загружавший нативную DLL-библиотеку, написанную на Go, через интерфейс Node FFI (механизм вызова функций из нативного кода в среде Node.js). Эта DLL регистрировала компьютер жертвы как прокси-узел, способный передавать трафик как по TCP, так и по UDP.
Особую опасность представляет канал доставки. Приложения упаковывались в формат MSIX и проходили штатную процедуру подписания через инфраструктуру магазина Microsoft. Благодаря этому пакеты получали цифровую подпись, которую многие пользователи и организации воспринимают как гарантию безопасности. Вредоносная функциональность внедрялась не через неподписанный установщик или отдельный загрузчик, а находилась непосредственно внутри пакета, распространяемого через официальный магазин.
После запуска приложения DLL устанавливала связь с серверами управления, получала инструкции по ретрансляции и начинала туннелировать прокси-трафик через инфицированную систему. Используемый протокол поддерживал адресацию целей в стиле SOCKS5, включая IPv4, доменные имена и IPv6, а также работу с TCP и UDP сессиями. При этом жертва не открывала входящий порт - все соединения инициировались исходящими.
Кампания прошла несколько волн эволюции. В ранних версиях использовалась библиотека koffi и файл client.dll. В наиболее свежей волне, зафиксированной в июне 2026 года, применяются telemetry.dll или lib3Z7.dll, библиотека @yuuang/ffi-rs, а размер полезной нагрузки увеличился примерно до 68 МБ. Как отметили исследователи Hexastrike, актуальные версии содержат тот же модуль обратного прокси, но упакованный внутри сборки Git-сервиса с открытым исходным кодом Gogs. Это существенно усложняет выявление вредоносного ПО на основе простых проверок источника или размера.
По данным на 27 июня 2026 года, были подтверждены четыре активных вооруженных приложения в магазине, принадлежащие двум учетным записям продавцов: PersonalUtilities и SOFTWARE MARKETPLACE. Ранее опубликованные приложения от продавцов PeakTools, HobbyApps и NikiaFraizer уже были удалены. Как подчеркивают эксперты, удаление не остановило кампанию - злоумышленники создают новые аккаунты, меняют названия приложений, имена вредоносных DLL и инфраструктуру.
Последствия такой инфекции могут быть серьезными даже без кражи данных с зараженного компьютера. После активации прокси хост может стать точкой выхода для стороннего трафика. Предоставленный анализ Hexastrike указывает на то, что злоумышленники не преследуют целей целевого шпионажа. Модель нацелена на монетизацию через создание сети резидентных прокси-серверов. Успешное заражение не требует привилегированных учетных данных - любой компьютер со стабильным исходящим соединением может быть полезен в качестве прокси. Поэтому под ударом оказываются как потребительские устройства, так и неконтролируемые корпоративные рабочие станции, особенно машины разработчиков и системы с большим количеством установленных утилит.
Для обнаружения данного типа угрозы требуется корреляция нескольких признаков: установка утилиты из Microsoft Store от незнакомого издателя, наличие в пакете объявленной задачи автоматического запуска (windows.startupTask), выполнение Electron-приложения с аргументом -start при входе в систему, загрузка нативной DLL из каталога пакета, регистрация на вспомогательных серверах (helper) и последующая ретрансляция трафика. Одиночный признак, такой как имя DLL или домен, недостаточен для надежного выявления.
Эксперты рекомендуют организациям усилить контроль над установкой приложений из Microsoft Store: разрешать только одобренные программы, проверять утилиты от неизвестных издателей, обращать внимание на комбинацию полного доверия к настольному выполнению (runFullTrust) и автозапуска. Важно включать директорию C:\Program Files\WindowsApps\ в зону охвата систем мониторинга конечных точек и проводить инвентаризацию не только стандартных автозагрузок (Run, службы, планировщик), но и задач запуска, объявленных внутри пакетов Store. Для подтвержденных инцидентов необходимо блокировать инфраструктуру командования, удалять пакет, а также проверять входящие жалобы на злоупотребления, блокировки учетных записей и подозрительную активность, которая может исходить с IP-адреса зараженного хоста в период воздействия.
Кампания STORESOCKS демонстрирует, как обычная коммерческая прокси-операция может использовать доверенный канал распространения ПО без видимых признаков подозрительного установщика. Эффективная защита требует комплексного анализа цепочки заражения, а не опоры на единичные индикаторы.
Индикаторы компрометации
IPv4
- 144.124.254.145
- 146.103.110.251
- 147.45.221.28
- 147.45.221.29
- 178.250.187.243
- 185.218.137.62
- 2.26.26.139
- 89.124.124.112
- 91.84.106.129
Domain
- api1.checkupdatesnow.xyz
- api1.mylabubus.shop
- api2.checkupdatesnow.xyz
- api2.mylabubus.shop
- checkupdatesnow.xyz
- gate1.storetelemetryapiapps.xyz
- helper.labubusmarket.com
- mylabubus.shop
- relay.labubusmarket.com
- storetelemetryapi.xyz
- storetelemetryapiapps.xyz
- telemetrystoreapi1.xyz
SHA256
- 09049e365c86e0bc6192fb1601d0fbe6bf2235f9f3e26ea1c83e26f41d041530
- 27870854b9e85265e21d06a4b9e696093c1558c1480e36a42540943d66f7a3ec
- 54a79692f3406c9fdf5ad4d090e6593a8906fcd6620c1ecf2f22c7390b577b78
- 94182f6ad0ed5e1f02ffe646d5cef1ad161de43924656000478e1359de230438
- 9ce75ad965ab67de4db57f41340bd4acef232d0401da18e0652f34612ce2c8b3
- a094293b06e43060eb93d31237a931d26756df18f7e0ec5f2b762d7672bb08c6