PhantomGate: вредоносная программа со скрытой активацией веб-камеры

information security

Вредоносная программа PhantomGate, обнаруженная на этой неделе, проникает в систему через ярлык Windows и действует в несколько этапов. Она сочетает классическую кражу данных со скрытым управлением веб-камерой и микрофоном. Пользователь может долгое время не замечать, что за ним наблюдают, а защитные решения не всегда распознают угрозу на ранней стадии. Это делает её опасной как для домашних пользователей, так и для организаций.

Описание

Заражение начинается с файла-ярлыка, который выглядит безобидным и внешне не отличается от обычного документа. Внутри такого ярлыка скрыта команда, которая связывается с удалённым сервером. Оттуда загружается дополнительный скрипт, замаскированный под текстовый файл. Этот скрипт содержит несколько слоёв защиты, поэтому антивирусу сложно распознать вредоносный код. Кроме того, каждый последующий элемент загрузки появляется только после успешного выполнения предыдущего, что серьёзно усложняет автоматический анализ.

Цепочка заражения, описанная аналитиками SonicWall Capture Labs Threat Research Team, включает несколько уровней маскировки. После расшифровки скрипта вредоносная программа получает адреса управляющих серверов. Затем она начинает собирать информацию о компьютере, стараясь не привлекать внимание защитных решений. Важно отметить, что каждый этап загрузки отделён от последующего, поэтому удаление одного файла не всегда останавливает всю кампанию. При этом вредоносная программа маскирует сетевые запросы под обычный трафик.

На первом этапе программа опрашивает систему: модель процессора, объём оперативной памяти, версию Windows, сведения о дисках и видеокарте. Дополнительно она проверяет установленное антивирусное ПО и определяет примерное местоположение пользователя. Все собранные данные отправляются на сервер злоумышленников. На основе этих сведений атакующие формируют уникальный идентификатор устройства, который позволяет отличать конкретную жертву от всех остальных и связывать разные сеансы заражения. Полученные данные объединяются в структурированную запись, которая передаётся на командный сервер.

Далее наступает очередь браузеров. PhantomGate извлекает сохранённые пароли, файлы cookie и историю посещений. Кроме того, программа анализирует список учётных записей Windows и проверяет, есть ли у пользователя права администратора. В этом случае вредоносное ПО может создавать новых пользователей и изменять настройки системы. Такая возможность позволяет закрепиться в системе и получить доступ к другим устройствам корпоративной сети. Собранные учётные данные нередко используются для бокового перемещения внутри инфраструктуры.

Чтобы скрыть свою активность, программа надолго приостанавливает работу, имитируя бездействие. Она также проверяет, не выполняется ли анализ в отладочном режиме. При обнаружении подозрительных условий PhantomGate прекращает работу, чтобы его не изучили специалисты. В дополнение вредоносное ПО копирует профиль пользователя, а затем настраивает скрытые протоколы удалённого доступа. Они позволяют атакующему подключиться к рабочему столу жертвы под видом легитимного пользователя. Для этого программа изменяет правила межсетевого экрана и разрешает входящие подключения на нужный порт, причём все операции выполняются без вывода сообщений об ошибках. Такая тактика позволяет обходить средства защиты, которые отслеживают изменения в настройках сети.

Отдельно стоит остановиться на доступе к веб-камере. Программа использует легальные библиотеки Microsoft, предназначенные для обработки видео. Благодаря этому она может незаметно включать камеру и записывать происходящее. Видео сохраняется как последовательность изображений, сжимается и передаётся злоумышленникам. Индикатор работы камеры при этом не появляется, поэтому жертва ничего не подозревает. Звук также записывается через микрофон, что позволяет злоумышленникам слышать все разговоры в комнате. Библиотеки, используемые для этого, входят в состав официальных инструментов разработки, поэтому антивирусы не считают их подозрительными.

Такая функция превращает компьютер жертвы в инструмент слежки. Злоумышленники могут наблюдать за человеком, записывать разговоры, перехватывать вводимые данные. Для бизнеса это означает угрозу утечки коммерческой тайны и персональных данных сотрудников. Кроме того, доступ к веб-камере позволяет собирать компрометирующие материалы и использовать их для шантажа. В сочетании с кражей паролей это создаёт серьёзные риски для финансовой безопасности. Это особенно опасно для людей, работающих с конфиденциальными документами или ведущих личные переговоры.

Защита от PhantomGate требует соблюдения базовых правил. Не следует открывать вложения из подозрительных писем или переходить по ссылкам из незнакомых сообщений. Необходимо регулярно обновлять операционную систему и антивирусные базы. Компаниям стоит внедрить двухфакторную аутентификацию и ограничить права пользователей, чтобы снизить последствия от подобных атак. Дополнительно рекомендуется использовать решения, контролирующие работу веб-камер и микрофонов на рабочих станциях. Важно также проводить регулярные проверки системы на предмет скрытых подключений и необычной сетевой активности. Полезно использовать принцип минимальных привилегий, когда пользователь работает с учётной записью без прав администратора.

PhantomGate демонстрирует тенденцию к созданию универсальных программ-шпионов. Они объединяют кражу данных и слежку за человеком в реальном времени. В результате жертва теряет не только конфиденциальные файлы, но и личное пространство. Поэтому подобным угрозам стоит уделять повышенное внимание, а обнаружение таких программ - выводить в разряд приоритетных задач для служб безопасности. Профилактика и постоянный мониторинг помогают вовремя выявить признаки заражения и предотвратить серьёзный ущерб.

Индикаторы компрометации

SHA256

  • 105fc6dfa253eb53c2fe653fd044db4b94dcf21cec76424c8c7ad7c6dc2567a7
  • 3a8817e24a8fe23096ec7182e697493f4a3da28399ea8c789aee9693a2a1b3e2
  • 3ecd1624ebc962818de12915fe16cb1f5222732a880a14757f0feb4a9a4c6d9d
  • 476d4ede3ef5c9a0bcc0b3d918274757ec72c41d2a5aae9fc73aea512992c23a
  • 666d44798d94eafa1ed21af79e9bc0293ffd96f863ab5d87f78bcee9ef9ffd6b
  • 966a474060a8aca70c73ba09d0b6fe2353035961c7107b9003ef879c010ff8da
  • bafa6ed04ca2782270074127a0498dde022c2a9f4096c6bb2b8e3c08bb3d404d
  • d9bd24bf0ddb420e0aa699a221ef615ef4f0637773cbc04e80ade06c755084f9

Комментарии: 0