Вредоносное приложение Vaultify, маскирующееся под инструмент защиты браузера, активно перехватывает управление браузерами Chrome и Edge на компьютерах пользователей. Программа распространяется в том числе через неофициальные каналы и сайты с сомнительной репутацией. После установки Vaultify подменяет стартовую страницу браузера, перенаправляя пользователя на рекламные сайты, в частности на hao123 и 360-поиск, и при этом использует облачную инфраструктуру для обновления ссылок без участия пользователя.
Описание
Установка приложения начинается с запуска сервиса vaultify_service.exe. Этот процесс выполняется от имени системы и регистрирует несколько DLL-компонентов через стандартную утилиту regsvr32.exe в тихом режиме. Один из таких компонентов, vaultify_x64.dll, добавляется в качестве расширения оболочки Windows, тогда как process_helper_x64.dll отвечает непосредственно за перехват браузеров. После регистрации сервис vaultify_service.exe остаётся в памяти постоянно, чтобы загружать модули, получать конфигурации и реализовывать дальнейшие действия.
Ключевая особенность атаки - внедрение кода в процесс explorer.exe, который является родительским процессом для всех окон и ярлыков на рабочем столе, меню "Пуск" и панели задач. Когда пользователь запускает Chrome или Edge, системный процесс explorer.exe создаёт дочерний процесс браузера. Vaultify перехватывает системный вызов CreateProcessW, отвечающий за создание процессов, и изменяет параметры запуска браузера: в командную строку добавляется ссылка на рекламный сайт, поэтому вместо заданной пользователем страницы открывается нужная злоумышленникам. Для того чтобы обойти защиту антивирусных продуктов, программа предварительно удаляет некоторые callback-функции драйвера, отвечающие за мониторинг событий создания процессов. После этого перехват становится незаметным для большинства систем безопасности.
Дополнительно Vaultify напрямую изменяет конфигурационные файлы браузеров - Preferences и Secure Preferences. Для Chrome и Edge эти файлы хранят закреплённые страницы, настройки запуска и другие критичные параметры. Как показало исследование лаборатории Huorong Security, изменения затрагивают и новый формат конфигурации Edge - поля edge_lightweight, используемые для закрепления страниц в браузере от Microsoft. Злоумышленники не прописывают адреса подмены жёстко в коде программы. Вместо этого Vaultify обращается к облачному серверу, получает зашифрованные адреса и ключи замены. Конфигурация передаётся по протоколу HTTP с применением шифрования AES и дополнительного кодирования Base64. Аналитики расшифровали образец конфигурации и обнаружили, что в ней указаны правила замены доменов: все запросы, ведущие на baidu, переадресуются на URL с уникальным партнёрским кодом. При этом в конфигурации специально исключены адреса государственных учреждений (.gov.cn и .org), чтобы не привлекать внимание регулирующих органов.
Приложение Vaultify не ограничивается перехватом навигации. Оно содержит целый набор модулей для удалённого управления браузером. Среди них - модуль addon_relay.bpe, который регулярно связывается с сервером http://apil.tjbxldkj[.]cn/pc/BrowserAssistant/PluginPromotionConfig. Через этот интерфейс программа получает список рекламных расширений для браузеров, которые следует установить на компьютер жертвы. Запрос включает идентификатор приложения, тип браузера, адрес текущей страницы и перечень уже установленных дополнений. В ответ сервер присылает конфигурацию с рекомендациями, какие плагины нужно добавить. После попытки установки Vaultify проверяет, удалось ли внедрить новое расширение, и повторяет попытку, если нужно.
Вредоносное ПО также собирает информацию о расширениях, уже присутствующих в браузере. Это позволяет злоумышленникам понимать, какие инструменты защиты (например, блокировщики рекламы или антифишинговые плагины) могут помешать их действиям, и при необходимости обходить их. Кроме того, Vaultify способен догружать на компьютер любые сторонние компоненты - SDK от рекламных сетей, исполняемые файлы и скрипты - без ведома пользователя. Такая архитектура превращает заражённую машину в платформу для любых дальнейших атак, включая показ назойливой рекламы, фишинг или даже кражу данных.
Последствия для пользователя, установившего Vaultify, весьма серьёзны. Браузер начинает самопроизвольно открывать рекламные сайты, работа в интернете замедляется, личные данные (посещённые страницы, история поиска) могут передаваться на сторонние серверы. К тому же программа пытается закрепиться в системе, создавая правила в брандмауэре, чтобы её трафик не блокировался. Риск дополнительной установки другого вредоносного ПО также возрастает, так как Vaultify выступает в роли распространителя.
Чтобы полностью удалить угрозу, специалисты рекомендуют последовательную процедуру. Прежде всего следует деинсталлировать саму программу Vaultify через стандартный апплет "Установка и удаление программ". Затем нужно вручную завершить процесс vaultify_service.exe в диспетчере задач. После этого требуется удалить папку C:\Users\<имя_пользователя>\AppData\Roaming\Vaultify, где хранятся компоненты сервиса. В брандмауэре Windows следует проверить разрешающие правила, указывающие на vaultify_service.exe, и удалить их. Браузерные настройки возвращаются к исходному состоянию путём редактирования файлов Preferences и Secure Preferences в папке профиля пользователя - их потерянные значения можно восстановить из резервной копии или сбросив настройки браузера. Не лишним будет открыть страницы chrome://extensions и edge://extensions и отключить все подозрительные расширения. Если описанные действия не помогают, лучше выполнить сброс браузера до заводских настроек или провести полное сканирование системы антивирусом.
Появление Vaultify подтверждает тенденцию, когда программы-злоумышленники маскируются под полезные системные утилиты - "защиту браузера", "ускоритель интернета" или "помощник безопасности". Разработчики тщательно прорабатывают механизмы скрытого внедрения и облачного управления, чтобы изменение ссылок происходило незаметно и часто. Пользователям стоит с осторожностью устанавливать программы из непроверенных источников, обращать внимание на любые запросы на изменение настроек браузера и регулярно проверять список установленных расширений. Только внимательное отношение к цифровой гигиене позволяет избежать нежелательной модификации браузера и утечки личной информации.
Индикаторы компрометации
URL
- https://go.tjbxldkj.cn/go/aV3aJ5mN
- http://apil.tjbxldkj.cn/pc/BrowserAssistant/PluginPromotionConfig
SHA256
- 501ea082774f29adc752887402af6df0edf49bf7b3816b93f6e52c06a79685bc
- 579bef215f827dc1c4d8e895605e3b51771478f790c5dfa1a310463f295d2d87
- 962fb670510807fd5cab3a6e6f886aeb2b925c42054c29fa02f67011be935954
- ca235d2f9182e511b509d52f667030ebc31f5e6c07ae0de5727ac7a1fe874b4f