Заражение через AutoIT: новая волна фишинга доставляет кейлоггер VIPKeylogger

information security

В середине августа 2026 года зафиксирована массовая рассылка фишинговых писем, нацеленная на кражу банковских данных. Злоумышленники использовали многоступенчатую цепочку заражения, в которой ключевую роль сыграл легитимный язык автоматизации AutoIT. Конечная цель атаки - установка кейлоггера VIPKeylogger, способного перехватывать нажатия клавиш и похищать учётные данные.

Описание

Вредоносная кампания начинается с письма от имени банка. Во вложении содержится архив формата RAR. После его открытия на компьютер жертвы попадает сценарий на языке VBS. Этот сценарий, в свою очередь, запускает PowerShell, который извлекает из своего тела сжатые данные. Полученный файл временно сохраняется на диске, затем PowerShell распаковывает его и запускает. Распакованный скрипт даёт команду на запись трёх новых файлов в папку пользователя. Все три файла закодированы и обфусцированы простым алгоритмом, который восстанавливает их исходное содержимое. Первый файл - это интерпретатор AutoIT, второй - сам сценарий AutoIT, третий - зашифрованный шелл-код (вредоносный код, исполняемый в памяти).

Как показал анализ, сценарий AutoIT, полученный на втором этапе, выполняет ключевую задачу: внедряет шелл-код в легитимный процесс операционной системы. Для этого он запускает системную утилиту charmap.exe - программу для просмотра символов шрифтов. Выбор именно этого процесса не случаен: он присутствует во всех версиях Windows и редко вызывает подозрения у защитных решений. Сценарий с помощью системных вызовов открывает процесс charmap.exe, выделяет в его адресном пространстве память, записывает туда расшифрованный шелл-код и создаёт удалённый поток для его выполнения. Таким образом вредоносный код оказывается внутри доверенного приложения, что позволяет обходить файрволы и поведенческие анализаторы.

Шелл-код, внедрённый в процессе charmap.exe, связывается с командно-контрольным сервером злоумышленников и загружает основную полезную нагрузку - программу-кейлоггер VIPKeylogger. После установки кейлоггер начинает фиксировать все нажатия клавиш, периодически отправляя собранные данные на сервер управления атакой. Это позволяет злоумышленникам получать доступ к паролям от онлайн-банкинга, платёжных систем, электронной почты и других конфиденциальных сервисов. Для закрепления в системе вредонос добавляет запись в реестре Windows в раздел автозагрузки, чтобы запускаться при каждом старте компьютера.

Использование AutoIT в этой кампании не случайно. AutoIT - это мощный скриптовый язык, который изначально создавался для автоматизации задач в Windows. Он способен вызывать любые системные функции, что делает его удобным инструментом для написания сложного вредоносного кода. При этом скомпилированные скрипты AutoIT легко обфусцировать, и многие антивирусные движки долгое время не детектировали их как угрозу. Хотя AutoIT известен в мире вредоносного ПО давно, последние инциденты показывают возвращение интереса злоумышленников к этому инструменту. Несколько независимых исследовательских групп уже сообщали о похожих цепочках заражения, где AutoIT используется на финальной стадии для инжекции кода.

Риски для бизнеса и обычных пользователей от подобных атак высоки. Кейлоггеры относятся к классу программ-шпионов, которые работают скрытно и могут долгое время оставаться незамеченными. Похищенные банковские данные приводят к прямым финансовым потерям, а скомпрометированные учётные записи сотрудников могут стать входной точкой для более серьёзной атаки на всю инфраструктуру компании. Кроме того, использование легитимного процесса charmap.exe затрудняет обнаружение вредоносной активности с помощью традиционных сигнатурных методов.

Для защиты от подобных угроз важно соблюдать базовые правила цифровой гигиены. Не следует открывать вложения из писем от незнакомых отправителей, даже если письмо выглядит как официальное уведомление от банка. Необходимо настроить надёжную антивирусную защиту с поведенческим анализом и включить двухфакторную аутентификацию для всех критичных аккаунтов. Регулярное обновление операционной системы и приложений снижает риск эксплуатации неизвестных уязвимостей. Компаниям рекомендуется внедрять системы контроля целостности и мониторинга запуска нестандартных процессов, таких как AutoIT, в корпоративной сети.

Возвращение AutoIT в арсенал злоумышленников свидетельствует о том, что старые, проверенные инструменты остаются эффективными. Разработчикам антивирусных рестов стоит уделить дополнительное внимание детектированию вредоносных скриптов на AutoIT, а пользователям - сохранять бдительность при работе с электронной почтой. Только комплексный подход к информационной безопасности позволит снизить риск заражения программами-шпионами и защитить конфиденциальные данные.

Индикаторы компрометации

SHA256

  • 5c4ca58e41c009c664a7134df12b0fdc0815f572e117fe67ca35582f19d9deab
  • bdd2b7236a110b04c288380ad56e8d7909411da93eed2921301206de0cb0dda1
  • f88d9094a90f7000a3fb2cd7c981e03357ce2b39df9de5ee1d0742e619e3860f

Комментарии: 0