В октябре 2023 года на VirusTotal появился файл, который никогда не описывали публично. Его загрузили из России, причем сразу из двух источников. Файл активировал антивирусные сигнатуры с именем NewDSZ. Позже этот образец связали с атакой, которую приписывают NSA (Агентству национальной безопасности США). Разбор показал: перед нами загрузчик, получивший в отчете название MiniLoader. Его задача - скрытно доставлять полезную нагрузку на Windows.
Описание
Файл выглядит как обычная DLL-библиотека (динамическая библиотека Windows). Он выдает себя за легитимный компонент подсистемы WMI. WMI - это служба Windows, которая помогает программам обмениваться данными и управлять настройками. Копия подменяет системную библиотеку и перенаправляет вызовы к настоящей. Так система продолжает работать. Пользователь и администратор не замечают подмены. Закрепление обеспечивает порядок поиска библиотек в Windows. Система сначала ищет DLL рядом с исполняемым файлом. Поэтому копию достаточно положить в служебную папку WMI. Подсистема WMI важна для администрирования. Она работает с журналами, службами и настройками. Если подменить ее библиотеку, злоумышленник получает устойчивое присутствие.
В конце 2025 года по данным CNCERT, китайский центр реагирования на компьютерные инциденты выпустил бюллетень об атаке, которую связывают с NSA. В документе назвали сигнатуру NewDSZ. Это совпадение помогло найти ранний образец 2023 года и изучить его. Авторы анализа считают, что файл не должен был попасть на публичные платформы. Его раскрыли мелкие ошибки в сборке.
При запуске загрузчик создает событие в системе. Имя события зависит от версии Windows. Числа для имени берут из времени создания одного из системных файлов. Такой прием усложняет поиск по шаблонам. К системному вызову код обращается напрямую. Это помогает обойти перехватчики, которые ставят защитные программы. Строки внутри файла зашифрованы простым способом. После использования их затирают нулями. Это мешает анализу памяти. Событие нужно для синхронизации. Оно не создает файлов на диске.
Затем загрузчик проверяет командную строку процесса. Если видит имя службы-посредника WMI, он переходит к особой процедуре. Она приостанавливает один из потоков. Причину этого маневра авторы анализа не выяснили. На Windows 11 такой службы уже нет. Но библиотека все равно попадает в память через другие компоненты WMI. Дальше код создает поток для запуска полезной нагрузки. Если первый запуск не удался, он пробует снова.
Полезную нагрузку загрузчик берет из специального файла в хранилище WMI. Легитимные файлы с таким именем не существуют. Значит, злоумышленники подкладывают его отдельно. Хранилище WMI хранит сведения о системе. Доступ к нему есть у многих служебных процессов. Код расшифровывает содержимое стойким алгоритмом. Ключ и параметры расшифровки автор прячет внутри самой библиотеки. После расшифровки код копирует данные в область памяти. Там он исполняет их, а затем возвращает области обычные права. Такой подход затрудняет обнаружение.
После работы загрузчик пытается удалить все артефакты. Он стирает служебный файл с полезной нагрузкой. Затем помечает системную библиотеку для удаления при следующей перезагрузке. Файл занят, поэтому удалить его сразу нельзя. Здесь и проявляются ошибки. Код должен был подменять одну библиотеку, а экспорты указывают на другую. Из-за этого часть операций не срабатывает. Еще одно упущение: имена экспортируемых функций остались от компонента Windows Media Player. Это редкая небрежность для столь зрелого автора.
Приписывание к NSA и Five Eyes опирается на несколько признаков. Код отличается простотой и аккуратностью. Он напоминает другие образцы, которые связывали с этими структурами. Файл загрузили из России в октябре 2023 года под именем системного компонента. Цели кампании соответствуют западным странам. Разработчики тщательно затирали данные в памяти и не оставляли артефактов. Использование перенаправления вызовов и удаление при перезагрузке тоже совпадает с прошлыми находками.
Для защиты полезны несколько признаков. В системе может появиться неподписанная DLL с чужим именем экспорта. Стоит проверять служебные папки WMI и хранилище на посторонние файлы. Даже если файлы самоудаляются, системы класса EDR (обнаружение и реагирование на конечных устройствах) могут сохранить журнал создания. В памяти оказываются два модуля с одинаковым именем. Один несет подпись Microsoft, второй нет. Загрузка неподписанного модуля в стандартный процесс Windows - редкое событие. Исключения возможны, но их стоит проверять. Администраторам помогает контроль целостности системных папок. Также полезны белые списки для служебных компонентов.
Пока известен только один образец. Авторы анализа видят признаки того, что существуют еще как минимум две версии. Поиск таких файлов остается задачей для защитных команд. Ошибки в сборке сделали скрытый код видимым. Для атакующего уровня NSA это необычно. Для защитников - редкая возможность увидеть инструмент, который обычно не попадает на публичные платформы. Компаниям стоит проверить журналы за 2023 год. Особое внимание - серверам и рабочим станциям Windows.