Троянский установщик Silver Fox использует легитимный формат Windows для скрытых атак

remote access Trojan

В ходе планового мониторинга вредоносной активности выявлен новый образец программы-установщика, маскирующийся под обычное программное обеспечение. Образец использует стандартный формат установки Windows - MSI, который пользователи традиционно считают безопасным. Вредоносная программа относится к семейству Silver Fox, известному атаками на русскоязычных пользователей и корпоративные сети.

Описание

Кампания примечательна тем, что злоумышленники применяют сразу несколько техник сокрытия. Установочный пакет не имеет цифровой подписи, а его внутренний код дополнительно упакован, чтобы обойти антивирусные сканеры. Жертва самостоятельно запускает файл, рассчитывая установить полезную программу, и тем самым сама открывает доступ к своей системе. После запуска вредонос начинает многоступенчатый процесс заражения.

По данным аналитиков Tianqiong, выявленный образец представляет собой типичную многоступенчатую схему: сначала срабатывает загрузчик, затем происходит закрепление в системе, а после этого устанавливается связь с командным сервером. При установке вредоносная программа активирует штатные компоненты Windows, которые выполняют часть её работы. Из-за этого антивирусу сложнее отличить вредоносный процесс от нормального поведения системы.

В ходе заражения в общей папке пользователей создаются дополнительные файлы. Им назначаются атрибуты "скрытый" и "только для чтения", чтобы жертва не могла их обнаружить или удалить. Такой подход обеспечивает длительное пребывание вредоносной программы в системе даже после перезагрузки компьютера. При этом программа старается не проявлять себя до тех пор, пока не получит команду от оператора.

Особое внимание привлекает способ связи с управляющим сервером. Троян использует легитимное облачное хранилище крупного провайдера, которое обычно применяется для хранения файлов и раздачи контента. Трафик между зараженным компьютером и облаком шифруется, поэтому межсетевые экраны и системы фильтрации не распознают его как вредоносный. Для наблюдателя это выглядит как обычное обращение приложения к облачному сервису.

Вредоносная программа также активно противодействует расследованию инцидента. Она отключает системное журналирование событий, что лишает администраторов возможности проследить последовательность действий злоумышленника. Кроме того, код пытается внедриться в другие запущенные процессы, чтобы получить более высокие привилегии и замаскировать собственное присутствие. Дополнительно троян удаляет кэши обновлений Windows, стирая следы своей активности.

Назначение вредоносной программы - обеспечить удаленное управление компьютером. Операторы могут собирать пароли, документы и переписку, а также использовать зараженную машину как точку входа во внутреннюю сеть организации. В зависимости от целей атаки возможен сценарий полного контроля над устройством, вплоть до шифрования файлов или вывода системы из строя.

Семейство Silver Fox активно используется более пяти лет. За это время его образцы неоднократно модифицировались, а инфраструктура управления переносилась с одних облачных сервисов на другие. Аналитики отмечают, что злоумышленники быстро адаптируют свои инструменты под современные средства защиты, поэтому подобные угрозы остаются серьезной проблемой для бизнеса и частных пользователей.

Пострадавшим организациям следует учитывать, что обнаружение такого трояна требует тщательной проверки всей инфраструктуры. Даже после удаления вредоносного файла в системе могут оставаться скрытые модули, которые повторно загрузят его при следующем запуске. Поэтому специалистам по безопасности необходимо проверить журналы, изменения в автозагрузке и подозрительные облачные подключения.

Для защиты от подобных атак рекомендуется соблюдать базовые правила: запускать установщики только из проверенных источников, обращать внимание на предупреждения об отсутствии цифровой подписи и регулярно обновлять операционную систему. Корпоративным клиентам стоит использовать решения с поведенческим анализом, которые выявляют аномальную активность, даже если вредоносный файл еще не внесен в антивирусные базы. Важно также ограничить привилегии пользователей, чтобы даже после заражения злоумышленник не получил полный доступ к системе.

Вредоносные кампании, построенные на доверии к стандартным форматам, продолжают распространяться. Установочные пакеты Windows остаются привлекательной мишенью для атакующих, поскольку большинство пользователей не проверяет их содержимое. Внимательное отношение к источникам загрузки и своевременное обновление защитных средств снижают риск заражения даже в условиях активных целевых атак.

Индикаторы компрометации

IPv4

  • 123.57.110.76
  • 176.53.159.222

IPv4 Port Combination

  • 103.193.173.83:9100
  • 103.214.172.16:443
  • 154.12.19.70:22011
  • 176.53.159.222:3333
  • 176.53.159.222:3334
  • 204.44.93.88:8449

Domain

  • cloudproxy.link
  • loismfn1.duoshit.com

URL

  • http://710new.oss-cn-beijing.aliyuncs.com
  • http://dd.jiuzhaoren.top/orig/douyin-Windows.jpg
  • http://zlq2s4.oss-cn-beijing.aliyuncs.com
  • https://app-api.lensstory.cc
  • https://b6zsrs.oss-cn-beijing.aliyuncs.com
  • https://dnyk123.xyz
  • https://z6qz7d.oss-cn-beijing.aliyuncs.com

MD5

  • 033925a7e44c0da2b283adb7a4d4247e
  • 06138fb62550172df4c5ab13ba176901
  • 0864bc713ce52c66d1cbf7daa60fd0d1
  • 0d1b700c9c9480f4e6946c4f988d5979
  • 1eea14a025deda739b2d66985ee8d7bd
  • 297c10a4b6d898e1a4faf06c82f7c5f3
  • 2a23651050dbdd1f70489cb7f94109ab
  • 2e1bb7de43741eaa35fbfaefdaf7454c
  • 2e4077197293253a06bdd46ce433b505
  • 3837fd64561df20bf24c227f40b3e746
  • 4201f4bee6795308915fc526773e1201
  • 4f00d5d5957335b60640a38f6b9c9da1
  • 632dd008ac683a5e5b581cff45b31b3b
  • 756b8067cb24d852feb6ecd8b9847145
  • 8dc357ecd8a0ed3a20d2cd4b1040acdf
  • 8e5b590d0e2ecd0e27a9429f654ce80e
  • 9403a6933724b60dbdc52c25e431863c
  • b25ad01d164b09566c8103036305488c
  • b506a8f8ca129df0254ebba2ab45ffb5
  • b536464de79e7ea5d8e6e08fb2e8ca09
  • bb8efa1563553a378e62d08aad843dc3
  • bd1d86f5a99e0048e7d49578d21c04c5
  • bf580c83f84dd7cc92f2c38c0c0f5ed5
  • c18fa673c6ea25d491ad7a3c6480c109
  • cc774e2ec0c14b7364570885b3f85751
  • d309580d346b79f62e744d4cb6b5ea2e
  • dbc78ecd6ca474088fa9aa001cf8ff5e
  • edb417ae27a2703221e8016b433e98c8
  • f105ef33d1f177ab9913cfa0b4101c18
  • f6d826d734fa5a9b4fc922bc04a62c88

SHA1

  • c21557a97bc0ab7cd75e400aec2a233f27ec2b99

Комментарии: 0