PDFClick: рекламное ПО с PyInstaller, закреплением и утечкой данных
Недавний анализ выявил вредоносное программное обеспечение под названием PDFClick, которое использует модифицированную версию PyInstaller для упаковки исполняемых файлов. Поведение угрозы явно адаптировано под системы с установленным Google Chrome и нацелено на закрепление в системе и загрузку дополнительных компонентов.
Ключевые находки
- Упаковка и маскировка: PDFClick использует изменённый PyInstaller, что затрудняет статический анализ и помогает маскироваться под легитимные инструменты.
- Зависимость от Google Chrome: при обнаружении Google Chrome вредоносное ПО инициирует автоматическую загрузку компонента обновления и создаёт запланированные задачи для обеспечения устойчивости; при отсутствии Chrome процесс загрузки полностью пропускается.
- Компоненты и их роль: основные исполняемые файлы — pdfclick.exe и PDFClickUpdater.exe — классифицированы как рекламное ПО (adware), при этом основной исполняемый файл специально структурирован для загрузки пользовательских файлов на удалённый сервер, что указывает на возможность эксфильтрации данных.
- Шифрованные коммуникации: оба компонента используют загрузку зашифрованных данных с сервера, что свидетельствует о применении механизмов C2 и попытке скрыть активность от детектирования.
- Тенденция: обнаружение PDFClick подтверждает рост практики маскировки вредоносного ПО под полезные приложения для обхода внимания пользователей и средств защиты.
Технические детали
После анализа установлены следующие параметры исполняемых файлов:
- pdfclick.exe: размер 13 058 КБ, MD5: e51d3270e506a505b97d2ea5d7aeb383.
- PDFClickUpdater.exe: размер 32 КБ, MD5: efbfe2cdcca3779ee92da5518d4b48b9.
Оба файла в процессе работы загружают зашифрованные данные с удалённого сервера; у pdfclick.exe дополнительно реализована функциональность отправки пользовательских файлов на удалённый ресурс — признак возможной эксфильтрации.
«Обнаружение таких файлов указывает на растущую тенденцию, когда вредоносное ПО маскируется под полезные инструменты, выполняя при этом неблаговидные действия, такие как мониторинг и загрузка пользовательских данных без согласия.»
Риски для пользователей и организаций
PDFClick представляет несколько серьёзных рисков:
- Невидимая передача файлов пользователя на удалённый сервер (потеря конфиденциальности, утечка данных).
- Устойчивое присутствие в системе через запланированные задачи (сложности удаления и повторная компрометация).
- Сокрытие сетевой активности и командно‑управляющего трафика посредством шифрования.
- Обход защит при отсутствии конкретного ПО (поведение, зависящее от наличия Google Chrome).
Рекомендации по снижению рисков
- Не открывать подозрительные вложения и письма, особенно если они приходят неизвестными отправителями.
- Использовать надёжные продукты безопасности, включая решения gateway, обладающие возможностями анализа угроз и детектирования вредоносных приложений.
- Обеспечить актуальность антивирусных баз и средств Endpoint Detection and Response — эффективные AV-решения помогают перехватывать и проверять потенциально опасные документы и исполняемые файлы.
- Проверять наличие и поведение подозрительных исполняемых файлов (например, наблюдать за созданием запланированных задач, сетевыми подключениями и попытками загрузки/отправки данных).
- Реализовать принцип наименьших привилегий и контроль над установкой ПО на рабочих станциях.
Вывод
PDFClick — характерный пример того, как злоумышленники используют легитимные инструменты упаковки и ориентируются на распространённые браузеры для повышения эффективности атак и сохранения присутствия в системе. При текущем уровне угрозы критически важны бдительность пользователей, своевременное обновление средств защиты и внедрение проактивных мер безопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



