StoreSocks: обновлённая кампания proxyware использует новых издателей и подменные DLL

information security

Исследователи безопасности из HexaStrike, недавно описавшие кампанию под названием StoreSocks, зафиксировали существенные изменения в её поведении. Речь идёт о схеме распространения программ-прокси через Microsoft Store, которая маскирует полезную нагрузку под безобидные приложения. В обновлённой версии злоумышленники сменили имена издателей, переименовали динамические библиотеки и перешли на другой фреймворк для загрузки вредоносного Go-бинарника. Эти изменения были отмечены в ходе мониторинга новых магазинных учётных записей и трафика.

Описание

Согласно предоставленному анализу HexaStrike, в качестве издателей теперь выступают TECHNOLOGIES FOR BUSINESS LLC и SOFTWARE MATTERS LLC. Под этими юридическими лицами в Microsoft Store размещаются приложения, которые после установки незаметно превращают компьютер жертвы в узел резидентной прокси-сети. Ранее кампания использовала другие названия, что указывает на попытку обойти блокировки и сохранить присутствие в каталоге.

Ключевым техническим изменением стало использование новых имён DLL-файлов. Вместо прежних библиотек теперь применяются telemetry.dll и файлы, соответствующие маске /lib[A-Z0-9]{3}\.dll. Эти библиотеки загружают и запускают исполняемый код на Go, который устанавливает обратное прокси-соединение (backconnect proxy) с командным сервером. Злоумышленники также обновили механизм загрузки Go-бинарника: вместо фреймворка koffi теперь применяется ffi-rs. Это изменение не влияет на конечную функциональность, но усложняет детектирование сигнатурными методами.

Хотя сама по себе технология proxyware не является злонамеренной - она легитимно используется, например, для обхода географических блокировок, - в данной кампании отсутствует информированное согласие конечного пользователя. При установке приложений из Microsoft Store пользователю не сообщается, что его устройство станет частью открытой прокси-сети. Ни в описании приложения, ни в лицензионном соглашении не указано, что трафик третьих лиц будет маршрутизироваться через домашний IP-адрес жертвы. Такое поведение квалифицируется как обманный приём, направленный на скрытое использование вычислительных и сетевых ресурсов.

Последствия такого использования могут быть серьёзными. Через IP-адрес жертвы злоумышленники или сторонние клиенты прокси могут совершать незаконные действия - от размещения вредоносного контента до участия в фишинговых атаках. При этом все следы ведут к законному владельцу домашнего интернет-соединения. В случае правоохранительного расследования именно он станет первым подозреваемым. Такая схема уже привлекла внимание ФБР: в середине 2024 года была изъята платформа NetNut, связанная с прокси-ботнетом Popa, а ранее появлялись сообщения о том, что почти половина Smart TV может быть частью аналогичных скрытых сетей. Кампания StoreSocks продолжает эту тревожную тенденцию.

С точки зрения защиты, у администраторов и рядовых пользователей есть несколько практических шагов. В первую очередь следует проверять список установленных приложений Microsoft Store на наличие незнакомых издателей, особенно TECHNOLOGIES FOR BUSINESS LLC и SOFTWARE MATTERS LLC. В каталоге WindowsApps не должно появляться DLL-файлов с именами telemetry.dll или случайных трёхсимвольных библиотек. Для специалистов по информационной безопасности доступны YARA-правила на GitHub репозитории SecurityMagic, которые позволяют детектировать вредоносные Go-бинарники и связанные с ними DLL. Кроме того, мониторинг сетевого трафика на предмет подключений к перечисленным C2-доменам поможет своевременно выявить заражение.

Кампания StoreSocks демонстрирует, что злоумышленники активно адаптируют свои методы для обхода средств защиты. Смена имён издателей, частоты DLL и фреймворков загрузки - стандартная тактика APT-групп и коммерческих операторов proxyware. Пользователям рекомендуется проявлять повышенную осторожность при установке бесплатных приложений из магазина, даже если они выглядят легитимно. Любое приложение, запрашивающее разрешения на сетевую активность без явной функциональной необходимости, должно вызывать подозрение. В условиях, когда ресурсы домашних устройств всё чаще становятся товаром на чёрном рынке, осведомлённость остаётся главным барьером против скрытого проксирования.

Индикаторы компрометации

SHA256

  • 09049e365c86e0bc6192fb1601d0fbe6bf2235f9f3e26ea1c83e26f41d041530
  • 1380cfcab1bd9dee1048ddc30bc7d7b061c80e2790a18c7e163c72005cc40dd8
  • 14792371ad9d1648ab4bed17550be9642f1ee20a2c1b0062f080acfcbb65db59
  • 25d6825b92738306842c5694dd7eceb739d8e40a5c933fe807b6d311b2ebc470
  • 27870854b9e85265e21d06a4b9e696093c1558c1480e36a42540943d66f7a3ec
  • 2c253d8131cf8a948115884467aeeba28f43a85a289b730b5e490fb59ad4c921
  • 386c57c9a8290c333d5c55ea4736fa47034354ecf63b8aa194fb623b43a1fb29
  • 3d3802acc04fd60e5fee99236438c689e9ae6844fb87095bf7a10face750f98f
  • 42b989fb7b81ac22c91ceb8022e21805acd949b6f0cec36a9ad72496f4fae791
  • 6af8931615475941b797f9a4a2f2149c06502f52435bb307a7d7bbbdc6323abd
  • 6cfde3902819836bb2040e7f9e5a573e099c4c09f20ce9c0b64f5866d38b7bbd
  • 74c7ad2e218a3cdabd326e3c7940c64657b847a8b2bc7beaa2d417d60eba659f
  • 7b6ae71eabef3ed508e44d263c0ae5674e16c1a4a103905e7b82ed184a3b3f4d
  • 8b42829ba1f8afb58c5639e10a8b7ae74690086e8aa8ca78290c10957895b423
  • 94182f6ad0ed5e1f02ffe646d5cef1ad161de43924656000478e1359de230438
  • 99a76d3aeaaa4bae71906bffc0b41e59234aa7a6879cf14b5e301c68213ae7f4
  • a094293b06e43060eb93d31237a931d26756df18f7e0ec5f2b762d7672bb08c6
  • bc2ea22be1b6e77a4c15350f5a9c049d9d84505c64941e65e8191db4d0fbd7e4
  • be432e17d1f55aa0860a92864b195cac3aa13cdd730f87a202670af048cc4455
  • c1a4260f50a853732d23960d6c20cebdb3b470feb253597a96a24b3855a5a593
  • c2811de09557c481a05b42b681ecc612f5d4c95543e25c9012061fb134c88d9e
  • c7103f1ddcbc3d27fc1e618a8b15e7a7d021d9d2d14c7f5f95c4c23c741ec1f7
  • d899433ce1ac329c491ccb04c8ddaa1ff911d06ffc2bb0a17025edda53210219
  • e92bcbd4df92eef112b3c216af0ada724f73fb9b59a632602611b5690a24e407
  • ebec28fd7ced06e42a94319418f01fb7dc3f60a1e21821ef41d259d5ad3f2b03
  • f08cd56084e29b4039c39dff23dc52ee1eccd24236f38fbcd70e8dbf4bdb13da
  • f61252203cc8b3ea93354c252e22b4ec8e5e1d6e7d3cac11bef64dfb7deddf3e

YARA

Комментарии: 0