Фейковый сайт популярного архиватора 7-Zip создаёт из пользовательских компьютеров армию прокси-ботов

Rehub

CEO
Легенда
Регистрация
01.08.25
Сообщения
1,073
Реакции
626
Как пишет Malwarebytes, один из сборщиков ПК недавно обратился к сообществу r/pcmasterrace на Reddit в состоянии паники, осознав, что загрузил троянизированный установщик 7-Zip с поддельного ресурса. Следуя видеоинструкции на YouTube, пользователь скачал архиватор с сайта 7zip[.]com, не зная, что легитимный проект размещается исключительно на домене 7-zip.org.

В своем сообщении пользователь описал, как установил файл сначала на ноутбук, а затем перенес его через USB-накопитель на только что собранный настольный компьютер. Столкнувшись с повторяющимися ошибками несовместимости 32-битных и 64-битных версий, он в конечном итоге отказался от установщика в пользу стандартного решения Windows.

Спустя почти две недели Microsoft Defender выдал оповещение о типовом обнаружении угрозы в системе: Trojan:Win32/Malgent!MSR.

Установщик подписан цифровой подписью Authenticode с использованием ныне отозванного сертификата, выданного компании Jozeal Network Technology Co., Limited, что придает ему видимость легитимности. В процессе установки развертывается модифицированная сборка 7zfm.exe, которая работает штатно, снижая подозрения пользователя. Параллельно в систему скрытно внедряются три дополнительных компонента:

* Uphero.exe — диспетчер служб и загрузчик обновлений;
* hero.exe — основная прокси-нагрузка (написана на Go);
* hero.dll — вспомогательная библиотека.

Компоненты записываются в директорию C:\Windows\SysWOW64\hero\, которая редко подвергается ручной проверке пользователями. Также был выявлен независимый канал обновлений по адресу update.7zip[.]com/version/win-service/1.0.0.2/Uphero.exe.zip, что указывает на возможность обновления вредоносной нагрузки независимо от самого установщика.

Зараженное устройство скрытно включается в сеть резидентных прокси, позволяя третьим лицам арендовать IP-адрес жертвы для анонимизации трафика (часто в целях мошенничества, сбора данных или рекламных накруток).


• Source: Для просмотра ссылки Войди или Зарегистрируйся

--------------------------

Примечательно, что даже сейчас свежие установщики на домене .com не вызывают какого-либо подозрения на VT, выдавая нулевой результат. Тем не менее, ресерчеры бьют тревогу и предоставляют отчеты по детектированию вредоносной активности:


• Source: Для просмотра ссылки Войди или Зарегистрируйся

• Source:
• Source:
• Source: Для просмотра ссылки Войди или Зарегистрируйся

• Source: Для просмотра ссылки Войди или Зарегистрируйся