24 августа 2026 года началась новая волна вредоносной кампании, нацеленной на пользователей Windows. Злоумышленники использовали скомпрометированный израильский сайт, который перенаправлял посетителей на страницу с поддельным интерфейсом. Внешне он напоминал стандартную проверку браузера или предупреждение об ошибке, но на самом деле был частью схемы ClickFix - метода, при котором пользователя обманом заставляют скопировать и выполнить вредоносную команду через буфер обмена.
Описание
Механика атаки выглядит следующим образом. Посетитель заходит на легитимный сайт, который злоумышленники взломали. Через некоторое время его перенаправляют на вредоносную страницу. Там появляется окно с сообщением о том, что браузер устарел или возникла ошибка, и предлагается скопировать команду для "исправления". Пользователь копирует ее и вставляет в открывшееся окно PowerShell - командной оболочки Windows. На самом деле эта команда запускает установку вредоносного MSI-пакета с удаленного сервера.
Отличие новой волны от предыдущих версий - в способе доставки. Раньше злоумышленники использовали многоэтапную цепочку: загрузка архива, распаковка, запуск исполняемого файла. Теперь они используют штатный установщик Windows msiexec с параметром тихой установки. Это позволяет развернуть вредоносное ПО без участия пользователя и без сохранения на диске отдельных компонентов, что снижает вероятность обнаружения по файловым сигнатурам. Кроме того, вредоносный код тщательно скрывает внутренние данные, такие как адреса серверов. Он шифрует их и хранит в специальной области памяти, поэтому статический анализ файлов не позволяет выявить инфраструктуру атаки.
По данным аналитиков SecureLeaf и Dispensight, новая волна использует прежнюю инфраструктуру. Ключевые элементы, такие как сервер управления и криптографический ключ для шифрования связи, не изменились. Это позволило классифицировать волну как v14.10, а не v15.0. Исследователи подчеркивают, что смена версии должна быть основана на изменении именно этих устойчивых признаков, а не на изменении тактики доставки. Домены и способы загрузки могут меняться от волны к волне, но это не свидетельствует о появлении новой кампании.
Серия атак v14 известна с 2025 года и постепенно эволюционирует. Предыдущая волна v14.9 использовала загрузку через PowerShell с последующим запуском исполняемого файла. Новая волна полностью отказалась от этого подхода, что говорит о стремлении злоумышленников снизить количество следов на диске и усложнить обнаружение.
После установки вредоносный пакет связывается с блокчейн-инфраструктурой для получения управляющих команд. Эта техника, известная как EtherHiding, использует публичные сети для маскировки трафика. В данном случае исследователям удалось зафиксировать только начальную стадию - контакт с сетью. На зараженных машинах наблюдались лишь разведывательные действия: сбор сведений об операционной системе, реестре, времени. Это типично для предварительного этапа перед кражи данных.
Полную эксфильтрацию данных в этом запуске подтвердить не удалось, однако по косвенным признакам исследователи предполагают, что итоговая цель - кража паролей, данных браузера и криптовалютных кошельков. В предыдущих версиях этой серии наблюдались подобные сценарии, включая шифрование похищенной информации и передачу на сервер управления. Поэтому текущую активность следует рассматривать как подготовку к возможной краже.
Примечательно, что скомпрометированный сайт не является инфраструктурой злоумышленников. Это сторонний ресурс, взломанный для использования в качестве промежуточной площадки. Эксперты предупреждают, что блокировать такие домены в корпоративных сетях не стоит - это может нарушить работу легитимных пользователей. Вместо этого следует блокировать вредоносные домены и сетевые адреса, которые используются для доставки и управления атакой.
Для защиты от подобных угроз пользователям рекомендуется не копировать команды с веб-страниц, особенно если сайт предлагает выполнить их в терминале или консоли. Администраторам корпоративных сетей стоит ограничить выполнение PowerShell-скриптов и использовать механизмы, блокирующие нестандартные вызовы установщика Windows. Регулярное обновление операционной системы и антивирусных баз остается обязательным. Дополнительной мерой может стать ограничение прав локальных администраторов: вредоносный установщик, запущенный с правами администратора, имеет больше возможностей для закрепления в системе.
Для защиты учетных записей от кражи рекомендуется использовать двухфакторную аутентификацию. Важно также регулярно проводить обучение сотрудников правилам работы с подозрительными сайтами и электронными письмами. Когда пользователь знает о рисках вставки команд с веб-страниц, вероятность успешной атаки снижается.
Кампания продолжает развиваться, меняя способы доставки, но сохраняя инфраструктуру. Это позволяет отслеживать ее и готовить защиту. Однако главный вывод для бизнеса - подобные атаки обходят традиционные сигнатурные методы обнаружения, поэтому важны поведенческий анализ и обучение сотрудников безопасным практикам.