Размер шрифта:
Межбуквенный интервал:
Изображения:
Отключить версию для слабовидящих close
Цель – разработчики. Новый троян атакует цепочки поставок и наносит комбинированный ущерб зараженным ПК
#троян
Цель – разработчики. Новый троян атакует цепочки поставок и наносит комбинированный ущерб зараженным ПК

Объектом исследования специалистов антивирусной лаборатории стала новая троянская программа. Она представляет собой угрозу типа supply chain attack, т. е. атака на цепочки поставок. Отличительная черта этого ВПО — фокус на проекты, созданные на языке программирования С++ и C#. Еще одна особенность — повышенная опасность. Троян объединяет в себе ряд поражающих факторов, одновременно выполняя несколько функций: стилера, клиппера, бэкдора, майнера и источника заражения файлов.

Первые случаи распространения трояна были зафиксированы в последнем квартале 2025 года, с тех пор он постоянно модифицируется разработчиками. В основном он распространяется по интернету через зараженные .exe и python файлы. Процесс заражения многоступенчатый, разберем протекание каждой стадии и их цели одну за другой.

Стадия 1. Trojan.DownLoader49.35384

Специалисты «Доктор Веб» обнаружили множество зараженных легитимных приложений с похожей структурой. В изначальный исполняемый файл добавлен глобальный объект, а выполнение троянизированного приложения начинается с получения доступа к системным API через метод PEB walking. Далее стандартная функция initterm проходит таблицу указателей функций и инициализирует их, где одна из таких функций является вредоносной и запускает PowerShell команду. В некоторых версиях трояна эта нагрузка хранится в зашифрованном виде.


Читать дальше