GPUGate: вредоносное ПО через GitHub и рекламу Google

Источник: arcticwolf.com
GPUGate — это сложная кампания распространения вредоносного ПО, обнаруженная 19 августа 2025 года. Злоумышленники комбинируют легитимные сервисы и таргетированную рекламу, чтобы внедрять зашифрованную полезную нагрузку и добиваться начального доступа к системам пользователей, преимущественно в Западной Европе и среди специалистов IT-сектора.
Ключевая суть угрозы
Атака использует структуры репозитория GitHub и рекламные объявления в Google для подмены легитимных установщиков и перенаправления жертв на вредоносные загрузки. Злоумышленники создают домены-двойники и встраивают в рекламные объявления ссылки, замаскированные под доверенные приложения, что существенно повышает вероятность успешной компрометации.
Механизм доставки и специфика реализации
Основой технологии GPUGate является специализированный механизм доставки с уникальной процедурой дешифрования, опирающейся на ресурсы графического процессора (GPU). Ключевые особенности:
- Дешифрование вредоносной полезной нагрузки выполняется с использованием GPU, что оставляет зашифрованными файлы на устройствах без подходящего графического процессора.
- В одну из условий таргетинга встроена проверка имени устройства: например, имя устройства должно содержать не менее десяти символов — это снижает вероятность запуска на аналитических или лабораторных машинах.
- Такая стратегия одновременно затрудняет статический и динамический анализ в средах без GPU и ориентирует атаку на ресурсоёмких пользователей (геймеры, разработчики, майнеры).
Поведение установщика и меры уклонения от обнаружения
Первичный установщик маскируется под законный инсталлятор рабочего клиента GitHub — GitHubDesktopSetup-x64.exe. После запуска вредоносный код проводит серию шагов для закрепления в системе и избежания детектирования:
- копирование исполняемого файла в пользовательский каталог
%APPDATA%; - запрос прав администратора для расширения привилегий;
- работа в автономном режиме (offline) для снижения сетевой видимости;
- изменение настроек защитника Windows для обхода проверки и обнаружения;
- создание запланированной задачи для обеспечения устойчивого присутствия в системе;
- загрузка дополнительных компонентов с удалённого сервера.
Цели кампании и потенциальные последствия
Судя по характеру действий, основная цель кампании — получение первоначального доступа и развертывание дальнейших вредоносных операций:
- кража учетных данных и эксфильтрация конфиденциальной информации;
- подготовка и потенциальное внедрение Ransomware в компрометированные инфраструктуры;
- использование ресурсов жертв для дальнейших атак и расширения контроля.
Атрибуция и язык реализации
Анализ артефактов указывает на то, что авторы атаки, вероятно, являются носителями русского языка: в использованных скриптах PowerShell обнаружены комментарии на русском. Это даёт исследователям дополнительное указание на возможную национальную принадлежность атакующей группы, но не является однозначным доказательством.
«владеют русским языком как родным» — примерная формулировка находок в анализе скриптов
Роль вредоносной рекламы
Вредоносная реклама усиливает эффективность кампании: злоумышленники манипулируют результатами поиска и показами объявлений, перенаправляя пользователей на поддельные страницы, внешне идентичные страницам доверенных сервисов и приложений. Это повышает вероятность загрузки заражённых установщиков.
Рекомендации по защите
Для снижения риска заражения и обнаружения активности GPUGate следует предпринять следующие шаги:
- не загружать и не запускать установщики из рекламных ссылок; использовать официальные сайты и проверённые источники;
- включить и поддерживать актуальность механизмов защиты — обновления ОС, антивирусных решений и сигнатур;
- включить Tamper Protection и другие механизмы защиты Windows Defender, ограничивающие изменения настроек защитника;
- проверять наличие неизвестных запланированных задач и автозапуска; удалять подозрительные записи;
- мониторить сетевую активность на предмет соединений с неизвестными доменами и загрузок дополнительных бинарников;
- проверять целостность и необычную активность в %APPDATA% и других пользовательских каталогах;
- при подозрении на компрометацию — изолировать устройство, выполнить полное сканирование и, при необходимости, восстановление из резервной копии; менять учетные данные и ключи доступа.
Вывод
GPUGate демонстрирует, как злоумышленники используют сочетание легитимных платформ (GitHub, Google Ads) и технических приёмов (GPU-дешифрование, проверки окружения) для таргетирования ресурсноёмких пользователей и обхода аналитических сред. Комплексный подход к защите — обучение пользователей, контроль каналов распространения программного обеспечения и усиленная система мониторинга — остаётся ключом к уменьшению риска подобных кампаний.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



