Cybersecurity

Зловреден софтуер тип Proxyware, маскиран като Notepad++, използва процеса Windows Explorer за превземане на системи

clock icon 23 January 2026

Появи се сложна кампания със зловреден софтуер, насочена към нищо неподозиращи потребители, която маскира злонамерен proxyware като легитимни инсталации на Notepad++. 

Тази атака, организирана от участника в заплахите Larva-25012, експлоатира потребители, търсещи „кракнат“ (пиратски) софтуер чрез подвеждащи рекламни страници и фалшиви портали за изтегляне.

Зловредният софтуер присвоява интернет честотната лента на жертвите без тяхно съгласие, позволявайки на атакуващите да печелят, споделяйки мрежовите ресурси с външни страни. Този метод, известен като proxyjacking, наподобява криптоджакинга, но монетизира мрежовата връзка вместо изчислителната мощ.

Заплахата засяга предимно системи в Южна Корея, където разпространението става чрез уебсайтове, представящи се за портали за изтегляне на пиратски софтуер. 

Зловредните файлове се хостват в хранилища на GitHub и се доставят като MSI инсталатори или ZIP архиви, съдържащи както легитимни компоненти на Notepad++, така и скрит малуер.

След изпълнение, зловредният софтуер установява персистентност чрез записи в Windows Task Scheduler и разгръща proxyware програми, включително Infatica и DigitalPulse. Те работят тихо във фонов режим, пренасочвайки трафика на жертвите, за да генерират приходи за атакуващите.

Анализаторите от ASEC отбелязват, че нападателят е преминал от софтуер на базата на .NET към варианти на C++ и Python, използвайки усъвършенствани техники за инжектиране, насочени към процеса Windows Explorer (explorer.exe).

Механизъм на заразяване и стратегии за устойчивост

Веригата на заразяване започва, когато потребителите изтеглят фалшив инсталатор. Пакетът съдържа зловредни DLL файлове, които се изпълняват чрез техники за DLL side-loading. След това малуерът инжектира шелкод в легитимни процеси на Windows, разгръща PowerShell скриптове за инсталиране на допълнителни компоненти като NodeJS или Python и създава множество замъглени лоудъри.

Малуерът използва два основни варианта за разпространение:

Setup.msi: Инсталира C++ базирана DLL библиотека, която се регистрира в Task Scheduler под името „Notepad Update Scheduler“ и се стартира чрез Rundll32.exe. Тази библиотека инжектира шелкод в AggregatorHost.exe, който от своя страна генерира PowerShell скрипт за инсталиране на NodeJS и създава замъглен JavaScript малуер, известен като DPLoader. За да остане незабелязан, скриптът променя политиките на Windows Defender, като добавя пътища за изключване, деактивира известията за сигурност и предотвратява изпращането на проби от зловреден софтуер.

Setup.zip: Съдържа Setup.exe и зловреден лоудър TextShaping.dll. При стартиране на инсталатора, DLL side-loading автоматично изпълнява малуера. TextShaping.dll декриптира вграден шелкод, който разгръща дропер директно в паметта. Този дропер инсталира Python от официални източници, създава Python-базиран вариант на DPLoader и регистрира VBS стартер в Task Scheduler.

В крайна сметка зловредният софтуер инжектира финалния полезен товар в explorer.exe, където proxyware софтуерът DigitalPulse работи като замъглена програма, написана на езика Go.

Source: https://cybersecuritynews.com/

Join

Start your career transformation today

Are you ready to develop your IT skills and achieve your career goals? Enroll in our courses now and start learning from leading industry experts.

Start now
    0
    Selected courses
    Your cart is empty.