В преддверии налогового сезона в США эксперты по информационной безопасности фиксируют рост целенаправленных атак на пользователей, ищущих налоговые формы. Группа реагирования Huntress Tactical Response обнаружила крупную кампанию злонамеренной рекламы, активную с января 2026 года. Атака начинается с безобидного поиска в Google таких документов, как формы W-2 или W-9, и через платную рекламу приводит к установке поддельных версий популярного инструмента удалённого администрирования ScreenConnect. В конечном итоге злоумышленники получают доступ к системам и используют ранее недокументированный подписанный драйвер Huawei для отключения защитных решений прямо из режима ядра, что открывает путь для кражи учётных данных и потенциального развёртывания программ-вымогателей.
Описание
Как работает атака
Пользователь в поисках налоговой формы W-2 вводит запрос в Google. Верхняя позиция в результатах часто принадлежит платному объявлению, которое выглядит абсолютно легитимно. Клик по нему запускает цепочку перенаправлений через подставные домены, в конечном итоге ведущую на страницу, предлагающую скачать установщик ScreenConnect. Однако это вредоносная версия, ведущая к trial-инстансу удалённого доступа, контролируемому злоумышленниками. На первом этапе атака полагается на человеческий фактор - спешку и доверие к первым результатам поиска в период жёстких налоговых дедлайнов.
Сложная система сокрытия (cloaking)
Одной из ключевых причин устойчивости кампании стало использование двухкомпонентной системы сокрытия. Она анализирует каждого посетителя и показывает вредоносный контент только реальным жертвам, в то время как сканеры безопасности, боты Google или исследователи видят безобидную страницу. Первый слой основан на сервисе Adspect, который проводит глубокий JavaScript-фингерпринтинг браузера, проверяя сотни параметров - от свойств WebGL и наличия объектов автоматизации до открытых инструментов разработчика. Второй слой использует сервис JustCloakIt (JCI) для серверной фильтрации по IP-адресам и другим признакам. Подобные коммерческие сервисы, открыто рекламирующие отсутствие правил контента, делают борьбу с подобными кампаниями крайне сложной, превращая её в бесконечную игру в кошки-мышки.
Цепочка компрометации: от удалённого доступа к ядру системы
После установки поддельного ScreenConnect злоумышленник получает интерактивный доступ к рабочей станции. Следующий шаг - обход средств защиты. Через сессию ScreenConnect запускается многоступенчатый упаковщик FatMalloc, использующий несколько техник уклонения от анализа. Он выделяет 2 ГБ оперативной памяти, что часто приводит к сбою в песочницах с ограниченными ресурсами, и выполняет свой вредоносный код не напрямую, а через callback-функцию системного API "timeSetEvent". После распаковки в память загружается инструмент HwAudKiller.
Его цель - отключить процессы антивирусов и систем класса EDR. Для этого HwAudKiller использует технику BYOVD (Bring Your Own Vulnerable Driver - использование собственного уязвимого драйвера). Он извлекает из себя и устанавливает легитимный, подписанный цифровой подписью Huawei драйвер звукового устройства "HWAuidoOs2Ec.sys". В этом драйвере обнаружен недостаток: он без какой-либо проверки обрабатывает специальную команду (IOCTL), которая позволяет завершить любой процесс с привилегиями ядра. Это позволяет HwAudKiller безнаказанно останавливать процессы защитных решений Microsoft Defender, Kaspersky и SentinelOne, ослепляя систему безопасности.
Тактика, цели и последствия
Анализ другой инцидента с использованием того же инструментария, но с вариацией HwAudKiller, нацеленной уже и на FortiEDR, раскрывает вероятные конечные цели группы. После отключения защиты злоумышленники немедленно приступают к сбору учётных данных. Они используют стандартный метод дампинга памяти процесса LSASS для извлечения хэшей паролей, а затем с помощью инструмента NetExec проводят массовую атаку на другие компьютеры в сети, пытаясь распространить доступ. Подобные действия характерны либо для предварительного этапа перед развёртыванием программ-вымогателей, либо для брокеров начального доступа, которые продают скомпрометированные сети другим преступным группам.
Эксперты также обнаружили в открытом каталоге злоумышленников шаблон для фишинговой страницы обновления браузера Chrome с комментариями на русском языке в коде. Это указывает на возможное происхождение разработчика и на то, что налоговая кампания - лишь один из сценариев в их арсенале. Оператор адаптирует приманки под то, что вызывает наибольший отклик у пользователей.
Выводы для специалистов по защите
Данная кампания демонстрирует, как современные угрозы среднего уровня комбинируют общедоступные коммерческие услуги, легитимное ПО и уязвимости в подписанных драйверах для создания высокоэффективных цепочек компрометации. Для защиты эксперты рекомендуют усилить мониторинг за появлением неавторизованных экземпляров инструментов удалённого управления, особенно использующих trial-режимы и шаблонные имена хостов. Критически важно отслеживать загрузку драйверов ядра, особенно из временных каталогов пользователей. Повышение осведомлённости пользователей о рисках, связанных с кликами по платной рекламе при поиске официальных документов, также является необходимой мерой в период повышенной киберактивности, привязанной к календарным событиям.