- Регистрация
- 01.08.25
- Сообщения
- 1,073
- Реакции
- 626
Как пишет Malwarebytes, один из сборщиков ПК недавно обратился к сообществу r/pcmasterrace на Reddit в состоянии паники, осознав, что загрузил троянизированный установщик 7-Zip с поддельного ресурса. Следуя видеоинструкции на YouTube, пользователь скачал архиватор с сайта 7zip[.]com, не зная, что легитимный проект размещается исключительно на домене 7-zip.org.
В своем сообщении пользователь описал, как установил файл сначала на ноутбук, а затем перенес его через USB-накопитель на только что собранный настольный компьютер. Столкнувшись с повторяющимися ошибками несовместимости 32-битных и 64-битных версий, он в конечном итоге отказался от установщика в пользу стандартного решения Windows.
Спустя почти две недели Microsoft Defender выдал оповещение о типовом обнаружении угрозы в системе: Trojan:Win32/Malgent!MSR.
Установщик подписан цифровой подписью Authenticode с использованием ныне отозванного сертификата, выданного компании Jozeal Network Technology Co., Limited, что придает ему видимость легитимности. В процессе установки развертывается модифицированная сборка 7zfm.exe, которая работает штатно, снижая подозрения пользователя. Параллельно в систему скрытно внедряются три дополнительных компонента:
* Uphero.exe — диспетчер служб и загрузчик обновлений;
* hero.exe — основная прокси-нагрузка (написана на Go);
* hero.dll — вспомогательная библиотека.
Компоненты записываются в директорию C:\Windows\SysWOW64\hero\, которая редко подвергается ручной проверке пользователями. Также был выявлен независимый канал обновлений по адресу update.7zip[.]com/version/win-service/1.0.0.2/Uphero.exe.zip, что указывает на возможность обновления вредоносной нагрузки независимо от самого установщика.
Зараженное устройство скрытно включается в сеть резидентных прокси, позволяя третьим лицам арендовать IP-адрес жертвы для анонимизации трафика (часто в целях мошенничества, сбора данных или рекламных накруток).
• Source: Для просмотра ссылки Войдиили Зарегистрируйся
--------------------------
Примечательно, что даже сейчас свежие установщики на домене .com не вызывают какого-либо подозрения на VT, выдавая нулевой результат. Тем не менее, ресерчеры бьют тревогу и предоставляют отчеты по детектированию вредоносной активности:
• Source: Для просмотра ссылки Войдиили Зарегистрируйся
• Source:
• Source:
• Source: Для просмотра ссылки Войдиили Зарегистрируйся
• Source: Для просмотра ссылки Войдиили Зарегистрируйся
В своем сообщении пользователь описал, как установил файл сначала на ноутбук, а затем перенес его через USB-накопитель на только что собранный настольный компьютер. Столкнувшись с повторяющимися ошибками несовместимости 32-битных и 64-битных версий, он в конечном итоге отказался от установщика в пользу стандартного решения Windows.
Спустя почти две недели Microsoft Defender выдал оповещение о типовом обнаружении угрозы в системе: Trojan:Win32/Malgent!MSR.
Установщик подписан цифровой подписью Authenticode с использованием ныне отозванного сертификата, выданного компании Jozeal Network Technology Co., Limited, что придает ему видимость легитимности. В процессе установки развертывается модифицированная сборка 7zfm.exe, которая работает штатно, снижая подозрения пользователя. Параллельно в систему скрытно внедряются три дополнительных компонента:
* Uphero.exe — диспетчер служб и загрузчик обновлений;
* hero.exe — основная прокси-нагрузка (написана на Go);
* hero.dll — вспомогательная библиотека.
Компоненты записываются в директорию C:\Windows\SysWOW64\hero\, которая редко подвергается ручной проверке пользователями. Также был выявлен независимый канал обновлений по адресу update.7zip[.]com/version/win-service/1.0.0.2/Uphero.exe.zip, что указывает на возможность обновления вредоносной нагрузки независимо от самого установщика.
Зараженное устройство скрытно включается в сеть резидентных прокси, позволяя третьим лицам арендовать IP-адрес жертвы для анонимизации трафика (часто в целях мошенничества, сбора данных или рекламных накруток).
• Source: Для просмотра ссылки Войди
--------------------------
Примечательно, что даже сейчас свежие установщики на домене .com не вызывают какого-либо подозрения на VT, выдавая нулевой результат. Тем не менее, ресерчеры бьют тревогу и предоставляют отчеты по детектированию вредоносной активности:
• Source: Для просмотра ссылки Войди
• Source:
• Source:
• Source: Для просмотра ссылки Войди
• Source: Для просмотра ссылки Войди