Интересно ZIP-архив и скрытый MSBuild. Из чего состоит новая атака на военных, которую пропустили антивирусы.

Admin

Администратор

ZIP-архив и скрытый MSBuild. Из чего состоит новая атака на военных, которую пропустили антивирусы.



1767807567762


Пока спецслужбы искали сложные вредоносы, шпионы просто вошли через парадную дверь.


Группа взломщиков Patchwork, также известная под названиями Dropping Elephant и Maha Grass, вновь оказалась в центре внимания после серии целевых атак на оборонные структуры Пакистана. В своей последней кампании злоумышленники использовали фишинговые письма с ZIP-архивами, внутри которых скрыт проект MSBuild. При запуске он активирует загрузчик, устанавливающий вредоносное ПО, написанное на Python.

Вредонос может подключаться к удалённому серверу, запускать модули на Python, выполнять команды и обеспечивать обмен файлами. В этой кампании применялись техники тщательной маскировки — от модифицированных сред выполнения до скрытых каналов связи и методов закрепления в системе.

С конца 2025 года за группой закрепилась связь с новым трояном StreamSpy. Эта ранее неизвестная программа использует протоколы WebSocket и HTTP, чтобы разделить управление и передачу файлов. Инструкции от сервера поступают по WebSocket, а файлы перехватываются и отправляются через HTTP.

Анализ, проведённый китайской компанией QiAnXin, показал, что StreamSpy имеет сходство с другим вредоносом под названием Spyder, который, в свою очередь, считается модификацией семейства WarHawk, связанного с группой SideWinder. Использование Spyder группой Patchwork фиксируется с 2023 года.

StreamSpy распространяется через архивы с названиями вроде «OPS-VII-SIR.zip», размещённые на домене «firebasescloudemail[.]com». Основной исполняемый файл — «Annexure.exe» — собирает системную информацию, может закрепляться в системе через реестр, планировщик заданий или LNK-файл в папке автозагрузки. Обмен данными с командным сервером реализован через два канала: WebSocket и HTTP.

Среди возможностей вредоноса — загрузка и открытие файлов, запуск команд через разные оболочки, сбор сведений о файловой системе и подключённых дисках, передача и удаление файлов, а также просмотр содержимого конкретных папок. Некоторые команды загружают зашифрованные ZIP-файлы, распаковывают их и автоматически запускают содержимое.

QiAnXin также зафиксировала, что на том же ресурсе распространяются и варианты Spyder с расширенными функциями сбора данных. При этом цифровая подпись «Annexure.exe» пересекается с другим трояном — ShadowAgent, приписываемым группе DoNot (она же Brainworm). Ещё в ноябре 2025 года Центр анализа угроз 360 классифицировал этот исполняемый файл как ShadowAgent.

По мнению китайских специалистов, появление StreamSpy и модификаций Spyder свидетельствует о том, что Maha Grass активно развивает своё программное вооружение. Применение WebSocket-каналов в StreamSpy можно рассматривать как попытку обойти фильтрацию трафика и скрыть командную активность. Кроме того, сходство образцов подтверждает, что Patchwork и DoNot, по всей видимости, обмениваются ресурсами и технологиями.
 
Последнее редактирование:
Похожие темы
Support81 Архив или троянский конь? критическая уязвимость в 7-ZIP угрожает миллионам устройств Новости в сети 0
Support81 7-Zip исправляет ошибку, которая обходит предупреждения безопасности Windows MoTW, исправьте сейчас Новости в сети 0
Support81 ZIP-матрешка – новый способ взлома Windows Новости в сети 0
Little_Prince FileLocator Pro [Поиск текста в файлах + работает с ZIP] Готовый софт 0
R Пробив по USA ssn/dob/name/zip code/telephone/ Мобильная связь: симкарты, прозвон, смс, пробив 2
Sture23 42.zip Вирусология 3
E Интересно Получаем доступ к зашифрованным ZIP-файлам Полезные статьи 1
A Заработок на Email/Zip Submit в буржуйской CPA сети! Способы заработка 0
S SQLi Dumper v10.1 [Cracked By Angeal].zip Уязвимости и взлом 1
ev0117434 Интересно Открываем запароленные ZIP-архивы без пароля Уязвимости и взлом 2
K Взлом паролей MS Office, PDF, 7-Zip, RAR, TrueCrypt, Bitcoin/Litecoin wallet.dat, htpasswd в oclHashcat Уязвимости и взлом 0
E Zip бомбы Полезные статьи 48
Support81 Хакер взломал мессенджер для чиновников и нашёл внутри полный архив их переписок Новости в сети 0
Support81 Война компроматов: представлен крупнейший архив утечек секретных материалов в Мире Новости в сети 0
Support81 Слежка без границ: какие ещё тайны скрывает знаменитый архив Эдварда Сноудена Новости в сети 0
Sture23 Как взломать rar. Архив Свободное общение 5
D Нужно взломать архив rar Предоставляю работу. Ищу специалиста. 2
P Размещение ссылок на 650 сайтах (ГЕО Украина) - аутрич, статьи, архив, белые и серые темы, политика Ищу работу. Предлагаю свои услуги. 13
V Сделаю для вас архив whats app/viber Уязвимости и взлом 0
Э «ВКонтакте» появилась возможность скачать архив ваших первоначальных данных. Полезные статьи 0
G Архив книг по IT (Программирование, вирусология, хакинг и много чего еще) Раздачи и сливы 0
L Как взломать rar архив ? Свободное общение 6
I Архив с секретными данными ЦРУ Полезные статьи 13
A Нужен скрытый майнер Предоставляю работу. Ищу специалиста. 0
AHAHAC Интересно Как просто начать скрытый майнинг Способы заработка 1
A Скрытый майнер в .txt. | ~5000$ в месяц на пассиве Полезные статьи 5
K Скрытый Гипноз: Большая Любовь Раздачи и сливы 2
G Скрытый код Уязвимости и взлом 0
Admin XMR / XMO - Miner (скрытый майнер) v1.0 BY MR. MORFEY Готовый софт 2
S Скрытый майнинг стал угрозой для криптовалют Новости в сети 0
АнАлЬнАя ЧуПаКаБрА Способ как сделать неубиваемый процесс{скрытый} Готовый софт 1
F Бесплатный скрытый майнер Monero+Zcash Готовый софт 83
F Нужен скрытый майнер Свободное общение 4
E Скрытый майнер из говна и палок Программирование 4
Admin Как из мобильного телефона делают скрытый радиомикрофон жучок? Полезные статьи 0
Admin Создаём скрытый TeamViewer #3 Полезные статьи 2
Admin Создаём скрытый TeamViewer #2 Полезные статьи 0
Admin Создаём скрытый TeamViewer #1 Полезные статьи 0

Название темы