Рост угроз: SHELLTER обходится антивирусам и крадет данные

Рост угрозы от платформы SHELLTER: новые вызовы для кибербезопасности
Недавно Elastic Security Labs сообщила о значительном увеличении числа киберкампаний, которые используют коммерческую платформу SHELLTER для защиты вредоносного ПО от кражи информации. Эта технология, незаконно приобретённая различными хакерскими группами, значительно усложняет обнаружение и анализ заражённых файлов традиционными антивирусами и средствами Endpoint Detection and Response (EDR).
Что такое SHELLTER и как она работает?
SHELLTER — это платформа, предназначенная для упаковки исполняемых файлов с целью скрыть вредоносный код. С конца апреля 2025 года для этих целей активно используется версия Shellter Elite 11.0 (релиз 16 апреля 2025 года). Ключевыми особенностями платформы являются:
- Автоматическая полиморфная маскировка, позволяющая вредоносному ПО самостоятельно модифицировать свой код;
- Встраивание шеллкода в легальное программное обеспечение с помощью самомодифицирующегося кода;
- Динамическое распределение памяти и незаметное взаимодействие с системными ресурсами, например, с использованием функции
VirtualAllocдля обхода мониторинга; - Использование режима шифрования AES-128 CBC — ключи встроены в код или получаются с серверов, подконтрольных злоумышленникам;
- Активное перехватывание API систем безопасности для обхода их механизмов обнаружения.
Методы уклонения и защиты вредоносного ПО
Платформа применяет сложные техники для обеспечения скрытности и непрерывности работы вредоносных программ даже под пристальным вниманием специалистов по безопасности:
- Использование новых копий системных библиотек для обхода детектирования;
- Реализация непрямых системных вызовов через trampoline;
- Механизмы обнаружения отладчиков как в пользовательском, так и в ядровом режиме;
- Методы борьбы с виртуализацией, позволяющие поддерживать скрытность и целостность.
Целевая аудитория атак и методы распространения
В недавних кампаниях с использованием SHELLTER отмечается распространение вредоносных программ инфокрадов, таких как LUMMA и RHADAMANTHYS. Злоумышленники используют обманные методы, в частности, массовую рассылку фишинговых писем с подделкой под спонсорские предложения.
- Фишинговые письма содержат вложения в формате RAR, внутри которых находятся защищённые с помощью SHELLTER двоичные файлы;
- При запуске подобных файлов запускается вредоносная программа, основная цель которой – кража данных;
- Основная цель — создатели контента и пользователи, имеющие доступ к ценным информационным ресурсам.
Ответ Elastic Security Labs и рекомендации по работе с SHELLTER
Для упрощения анализа таких угроз специалисты Elastic Security Labs разработали динамический распаковщик для файлов, защищённых SHELLTER. Этот инструмент позволяет:
- Извлекать полезную нагрузку для её дальнейшего динамического и статического анализа;
- Анализировать сложные объекты, несмотря на широкие функциональные возможности SHELLTER.
Однако из-за потенциальной опасности выполнения вредоносного кода использование распаковщика рекомендуется исключительно в специально изолированных средах (sandbox или виртуальные машины).
Вызовы и будущие перспективы
Появление и развитие SHELLTER подчёркивает ряд ключевых проблем, с которыми сталкиваются современные инструменты и специалисты по кибербезопасности:
- Двойное использование инструментов — разработанных для защиты и тестирования, но применяемых злоумышленниками;
- Постоянное усовершенствование тактик обхода систем обнаружения и реакций;
- Необходимость непрерывного развития технических и методических подходов для адекватного противодействия новым угрозам.
«SHELLTER демонстрирует, насколько быстро и эффективно злоумышленники могут адаптироваться, используя легальные технологии в преступных целях, — указывают специалисты Elastic Security Labs. — Это требует от индустрии безопасности постоянной бдительности и внедрения передовых стратегий защиты».
Таким образом, перед экспертами в области кибербезопасности стоит задача ускоренного обновления инструментов детектирования и внедрения новой методологии анализа вредоносного ПО, чтобы минимизировать риски от таких сложных и продвинутых кибератак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



