GPUGate: вредоносное ПО через GitHub и рекламу Google

GPUGate: вредоносное ПО через GitHub и рекламу Google

Источник: arcticwolf.com

GPUGate — это сложная кампания распространения вредоносного ПО, обнаруженная 19 августа 2025 года. Злоумышленники комбинируют легитимные сервисы и таргетированную рекламу, чтобы внедрять зашифрованную полезную нагрузку и добиваться начального доступа к системам пользователей, преимущественно в Западной Европе и среди специалистов IT-сектора.

Ключевая суть угрозы

Атака использует структуры репозитория GitHub и рекламные объявления в Google для подмены легитимных установщиков и перенаправления жертв на вредоносные загрузки. Злоумышленники создают домены-двойники и встраивают в рекламные объявления ссылки, замаскированные под доверенные приложения, что существенно повышает вероятность успешной компрометации.

Механизм доставки и специфика реализации

Основой технологии GPUGate является специализированный механизм доставки с уникальной процедурой дешифрования, опирающейся на ресурсы графического процессора (GPU). Ключевые особенности:

  • Дешифрование вредоносной полезной нагрузки выполняется с использованием GPU, что оставляет зашифрованными файлы на устройствах без подходящего графического процессора.
  • В одну из условий таргетинга встроена проверка имени устройства: например, имя устройства должно содержать не менее десяти символов — это снижает вероятность запуска на аналитических или лабораторных машинах.
  • Такая стратегия одновременно затрудняет статический и динамический анализ в средах без GPU и ориентирует атаку на ресурсоёмких пользователей (геймеры, разработчики, майнеры).

Поведение установщика и меры уклонения от обнаружения

Первичный установщик маскируется под законный инсталлятор рабочего клиента GitHub — GitHubDesktopSetup-x64.exe. После запуска вредоносный код проводит серию шагов для закрепления в системе и избежания детектирования:

  • копирование исполняемого файла в пользовательский каталог %APPDATA%;
  • запрос прав администратора для расширения привилегий;
  • работа в автономном режиме (offline) для снижения сетевой видимости;
  • изменение настроек защитника Windows для обхода проверки и обнаружения;
  • создание запланированной задачи для обеспечения устойчивого присутствия в системе;
  • загрузка дополнительных компонентов с удалённого сервера.

Цели кампании и потенциальные последствия

Судя по характеру действий, основная цель кампании — получение первоначального доступа и развертывание дальнейших вредоносных операций:

  • кража учетных данных и эксфильтрация конфиденциальной информации;
  • подготовка и потенциальное внедрение Ransomware в компрометированные инфраструктуры;
  • использование ресурсов жертв для дальнейших атак и расширения контроля.

Атрибуция и язык реализации

Анализ артефактов указывает на то, что авторы атаки, вероятно, являются носителями русского языка: в использованных скриптах PowerShell обнаружены комментарии на русском. Это даёт исследователям дополнительное указание на возможную национальную принадлежность атакующей группы, но не является однозначным доказательством.

«владеют русским языком как родным» — примерная формулировка находок в анализе скриптов

Роль вредоносной рекламы

Вредоносная реклама усиливает эффективность кампании: злоумышленники манипулируют результатами поиска и показами объявлений, перенаправляя пользователей на поддельные страницы, внешне идентичные страницам доверенных сервисов и приложений. Это повышает вероятность загрузки заражённых установщиков.

Рекомендации по защите

Для снижения риска заражения и обнаружения активности GPUGate следует предпринять следующие шаги:

  • не загружать и не запускать установщики из рекламных ссылок; использовать официальные сайты и проверённые источники;
  • включить и поддерживать актуальность механизмов защиты — обновления ОС, антивирусных решений и сигнатур;
  • включить Tamper Protection и другие механизмы защиты Windows Defender, ограничивающие изменения настроек защитника;
  • проверять наличие неизвестных запланированных задач и автозапуска; удалять подозрительные записи;
  • мониторить сетевую активность на предмет соединений с неизвестными доменами и загрузок дополнительных бинарников;
  • проверять целостность и необычную активность в %APPDATA% и других пользовательских каталогах;
  • при подозрении на компрометацию — изолировать устройство, выполнить полное сканирование и, при необходимости, восстановление из резервной копии; менять учетные данные и ключи доступа.

Вывод

GPUGate демонстрирует, как злоумышленники используют сочетание легитимных платформ (GitHub, Google Ads) и технических приёмов (GPU-дешифрование, проверки окружения) для таргетирования ресурсноёмких пользователей и обхода аналитических сред. Комплексный подход к защите — обучение пользователей, контроль каналов распространения программного обеспечения и усиленная система мониторинга — остаётся ключом к уменьшению риска подобных кампаний.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: