PDFClick: рекламное ПО с PyInstaller, закреплением и утечкой данных

Недавний анализ выявил вредоносное программное обеспечение под названием PDFClick, которое использует модифицированную версию PyInstaller для упаковки исполняемых файлов. Поведение угрозы явно адаптировано под системы с установленным Google Chrome и нацелено на закрепление в системе и загрузку дополнительных компонентов.

Ключевые находки

  • Упаковка и маскировка: PDFClick использует изменённый PyInstaller, что затрудняет статический анализ и помогает маскироваться под легитимные инструменты.
  • Зависимость от Google Chrome: при обнаружении Google Chrome вредоносное ПО инициирует автоматическую загрузку компонента обновления и создаёт запланированные задачи для обеспечения устойчивости; при отсутствии Chrome процесс загрузки полностью пропускается.
  • Компоненты и их роль: основные исполняемые файлы — pdfclick.exe и PDFClickUpdater.exe — классифицированы как рекламное ПО (adware), при этом основной исполняемый файл специально структурирован для загрузки пользовательских файлов на удалённый сервер, что указывает на возможность эксфильтрации данных.
  • Шифрованные коммуникации: оба компонента используют загрузку зашифрованных данных с сервера, что свидетельствует о применении механизмов C2 и попытке скрыть активность от детектирования.
  • Тенденция: обнаружение PDFClick подтверждает рост практики маскировки вредоносного ПО под полезные приложения для обхода внимания пользователей и средств защиты.

Технические детали

После анализа установлены следующие параметры исполняемых файлов:

  • pdfclick.exe: размер 13 058 КБ, MD5: e51d3270e506a505b97d2ea5d7aeb383.
  • PDFClickUpdater.exe: размер 32 КБ, MD5: efbfe2cdcca3779ee92da5518d4b48b9.

Оба файла в процессе работы загружают зашифрованные данные с удалённого сервера; у pdfclick.exe дополнительно реализована функциональность отправки пользовательских файлов на удалённый ресурс — признак возможной эксфильтрации.

«Обнаружение таких файлов указывает на растущую тенденцию, когда вредоносное ПО маскируется под полезные инструменты, выполняя при этом неблаговидные действия, такие как мониторинг и загрузка пользовательских данных без согласия.»

Риски для пользователей и организаций

PDFClick представляет несколько серьёзных рисков:

  • Невидимая передача файлов пользователя на удалённый сервер (потеря конфиденциальности, утечка данных).
  • Устойчивое присутствие в системе через запланированные задачи (сложности удаления и повторная компрометация).
  • Сокрытие сетевой активности и командно‑управляющего трафика посредством шифрования.
  • Обход защит при отсутствии конкретного ПО (поведение, зависящее от наличия Google Chrome).

Рекомендации по снижению рисков

  • Не открывать подозрительные вложения и письма, особенно если они приходят неизвестными отправителями.
  • Использовать надёжные продукты безопасности, включая решения gateway, обладающие возможностями анализа угроз и детектирования вредоносных приложений.
  • Обеспечить актуальность антивирусных баз и средств Endpoint Detection and Response — эффективные AV-решения помогают перехватывать и проверять потенциально опасные документы и исполняемые файлы.
  • Проверять наличие и поведение подозрительных исполняемых файлов (например, наблюдать за созданием запланированных задач, сетевыми подключениями и попытками загрузки/отправки данных).
  • Реализовать принцип наименьших привилегий и контроль над установкой ПО на рабочих станциях.

Вывод

PDFClick — характерный пример того, как злоумышленники используют легитимные инструменты упаковки и ориентируются на распространённые браузеры для повышения эффективности атак и сохранения присутствия в системе. При текущем уровне угрозы критически важны бдительность пользователей, своевременное обновление средств защиты и внедрение проактивных мер безопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: