Бэкдор загружается через легитимный исполняемый файл Windows
29 августа 2026 года на VirusTotal из Афганистана загрузили ZIP-архив с переименованным легитимным исполняемым файлом Windows ApplicationFrameHost.exe и вредоносной DLL dgxi.dll. Архив получил имя Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe, что может указывать на нацеливание на государственную организацию Афганистана. DLL подгружается легитимным исполняемым файлом и содержит основную функциональность бэкдора.
Логика бэкдора реализована в экспортируемой функции DXGIDeclareAdapterRemovalSupport(). Она проверяет наличие отладки и признаков анализа, а также выясняет, был ли запуск выполнен с параметром --startup. Если параметр отсутствует, вредоносное ПО сохраняет встроенный приманочный PDF-файл Document_[4 цифры].pdf в каталоге AppData\Roaming пользователя и открывает его. По оценке исследователей, параметр может позволять разработчику подавлять показ приманочного документа во время тестирования или в определённых сценариях выполнения.
Конфигурация бэкдора зашифрована с помощью XOR с ключом thisscert23$SecretKey206. После расшифровки из неё извлекается сервер управления 185.235.137.35:9000, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером, а затем отправляет регистрационный маяк с системной идентификационной информацией в формате JSON.
Маяк содержит следующие данные:
clientId, полученный из значения реестра WindowsMachineGuidвHKLM\SOFTWARE\Microsoft\Cryptography;- имя хоста жертвы, полученное с помощью
GetComputerNameA; - версию операционной системы, извлечённую с помощью
RtlGetVersionизntdll.dll.
Значение clientVersion, заданное в коде как 1.0.0, может указывать на раннюю версию вредоносного ПО. После регистрации бэкдор поддерживает 13 команд. Большинство управляющих взаимодействий выполняется с использованием JSON.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



