В марте 2026 года на одном из подпольных форумов началась продажа вредоносной программы Shadow HVNC. По заявлению автора, это лучшая разработка для скрытого удалённого управления компьютерами жертв. Предложение сразу привлекло внимание в силу сочетания двух классов угроз: кражи данных и невидимого дистанционного контроля.
Описание
Shadow HVNC действует сразу в нескольких направлениях. Она извлекает сохранённые в браузере логины, пароли, файлы cookie, данные банковских карт, сведения о криптокошельках и сессионные токены социальных сетей и мессенджеров. Параллельно программа внедряет скрытый рабочий стол, позволяя оператору видеть экран жертвы и полностью управлять браузером, не вызывая подозрений. Это открывает доступ к активным банковским сессиям и корпоративным сервисам без повторного ввода пароля.
По данным Malbear Labs, выпустивших разбор последней версии 5.5, часть заявленных функций работает с серьёзными дефектами. Так, отслеживание посещения банковских сайтов на основе трассировки событий Windows не получает нужных данных из-за ошибки в подписке. Вместо него срабатывает примитивный метод, проверяющий заголовки окон каждые пятнадцать секунд. Такая замена легко обманывается простым переименованием окна. Кроме того, расшифровка cookie-файлов браузера Yandex обращается к устаревшему механизму и не извлекает ни одного значения на современных версиях браузера.
Продавец также рекламировал полное отсутствие текстовых строк в исполняемом файле, чтобы затруднить обнаружение антивирусами. На деле внутри найдено более сотни читаемых строк: команды, адреса серверов, встроенные списки доменов и даже имена разработчиков. Встроенные исполняемые модули не зашифрованы. Обещание "легко криптиться" означает лишь то, что покупатели должны пропускать сборку через собственный упаковщик.
После запуска Shadow HVNC тщательно закрепляется в системе. Она создаёт собственную копию в папке пользователя, регистрирует службу Windows с именем, маскирующимся под драйвер мыши, прописывает себя в автозагрузку и добавляет несколько задач в планировщик. Дополнительно устанавливается процесс-сторож, который перезапускает основную программу при её завершении. При наличии прав администратора вредонос добавляет свои папки в исключения встроенного антивируса Windows и отключает экран приветствия, чтобы скрыть следы деятельности.
Сбор данных начинается сразу после первого запуска. Программа выполняет десятки команд для получения сведений о текущем пользователе, списке учётных записей, сетевых подключениях, установленном программном обеспечении. Отдельно извлекаются пароли из хранилищ Windows, включая учётные данные для удалённого рабочего стола и сохранённые пароли для входа в систему. Особый интерес для злоумышленников представляет копия дампа памяти процесса, отвечающего за аутентификацию в Windows. Этот дамп позволяет позднее извлечь пароли и хэши на компьютере атакующего.
Скрытый рабочий стол реализован через создание отдельной виртуальной среды. На этом "невидимом" рабочем столе оператор открывает браузер с профилем жертвы, поэтому все активные сессии, включая онлайн-банк и корпоративную почту, становятся доступными. Пока оператор работает, на реальном экране жертвы не отображается ничего подозрительного. Для передачи изображения используется сжатие видео, а управление мышью и клавиатурой выполняется незаметно. При попытке жертвы что-то ввести программа может временно заблокировать её клавиатуру и мышь, имитируя зависание системы.
Исследователи также обнаружили незащищённые панели управления Shadow HVNC, доступные через интернет. Некоторые из них работают на старой версии без какой-либо аутентификации. Кроме того, разработчики выпустили отдельный загрузчик на языке Rust, предназначенный для доставки дополнительных вредоносных программ. Этот загрузчик используют вьетнамские злоумышленники, которые применяют языковые модели для создания массовых фишинговых писем. При этом жертвами становятся администраторы страниц Facebook* в разных странах: им направляются поддельные уведомления о нарушении авторских прав с требованием перейти по ссылке.
Для защиты от подобных угроз необходимо соблюдать базовые меры предосторожности. Держите операционную систему и браузеры обновлёнными, включите двухфакторную аутентификацию для всех важных учётных записей и не открывайте вложения из неожиданных писем. Компаниям стоит дополнительно ограничить права пользователей, использовать антивирус с актуальными базами и регулярно проверять систему на предмет необычных служб и задач в планировщике.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.
Индикаторы компрометации
IPv4
- 104.21.16.193
- 109.107.168.147
- 140.228.29.100
- 151.243.28.116
- 167.148.195.118
- 185.207.15.23
- 195.3.221.225
- 2.26.252.145
- 2.27.4.114
- 206.245.165.43
- 45.88.91.151
- 62.60.226.253
- 93.152.205.209
- 95.85.236.179
MD5
- 1d04536714bb22a3e909525a7dd627f0
- 24f180b346bda387107c5059fe0191d6
- 4072c0f0bb1c6e1e0198c79144f0529f
- 7f1c62aab7e4895cc75b2cdfcb5c6625
- 85c5a390f17891eee01d5fd10f20a98d
- 9675c957a5fded266939e314abff2078
- d07278643de28cdd30ff28255a1797bb
SHA256
- 401346d3eabee73245381ea94d58abffec002b39f42fccda7ce0ec7be61dec3f
- fa352e1722361fd9457caa491a2ee6c16b1eeca2c4eb39afa26f6e99146db0b7
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | rule ShadowHVNC_Loader { meta: description = "Detects Shadow HVNC Loader" author = "PandaRE" date = "2026-08-17" strings: $s1 = "Local\\BridgeAgent" $s2 = "windows_clipboard_failed" $s3 = "/api/agent/connect" $s4 = "binding Backstage worker to private desktop" condition: uint16(0) == 0x5A4D and 3 of them } |
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 | rule ShadowHVNC_Stealer { meta: description = "Detects Shadow HVNC Stealer" author = "PandaRE" date = "2026-08-17" hash = "d07278643de28cdd30ff28255a1797bb" strings: $s1 = "[rdp] collecting RDP connection data" $s2 = "[DEFENDER] no path or process specified" $s3 = "RXMAGIC_C2HOST" $s4 = "[WD] guard mode: watching PID %d" $s5 = "[WD-KILL] nuclear kill switch activated" $s6 = "[WD] WMI subscription installed" condition: uint16(0) == 0x5A4D and 4 of them } |