Рост угроз: SHELLTER обходится антивирусам и крадет данные

Рост угроз: SHELLTER обходится антивирусам и крадет данные

Рост угрозы от платформы SHELLTER: новые вызовы для кибербезопасности

Недавно Elastic Security Labs сообщила о значительном увеличении числа киберкампаний, которые используют коммерческую платформу SHELLTER для защиты вредоносного ПО от кражи информации. Эта технология, незаконно приобретённая различными хакерскими группами, значительно усложняет обнаружение и анализ заражённых файлов традиционными антивирусами и средствами Endpoint Detection and Response (EDR).

Что такое SHELLTER и как она работает?

SHELLTER — это платформа, предназначенная для упаковки исполняемых файлов с целью скрыть вредоносный код. С конца апреля 2025 года для этих целей активно используется версия Shellter Elite 11.0 (релиз 16 апреля 2025 года). Ключевыми особенностями платформы являются:

  • Автоматическая полиморфная маскировка, позволяющая вредоносному ПО самостоятельно модифицировать свой код;
  • Встраивание шеллкода в легальное программное обеспечение с помощью самомодифицирующегося кода;
  • Динамическое распределение памяти и незаметное взаимодействие с системными ресурсами, например, с использованием функции VirtualAlloc для обхода мониторинга;
  • Использование режима шифрования AES-128 CBC — ключи встроены в код или получаются с серверов, подконтрольных злоумышленникам;
  • Активное перехватывание API систем безопасности для обхода их механизмов обнаружения.

Методы уклонения и защиты вредоносного ПО

Платформа применяет сложные техники для обеспечения скрытности и непрерывности работы вредоносных программ даже под пристальным вниманием специалистов по безопасности:

  • Использование новых копий системных библиотек для обхода детектирования;
  • Реализация непрямых системных вызовов через trampoline;
  • Механизмы обнаружения отладчиков как в пользовательском, так и в ядровом режиме;
  • Методы борьбы с виртуализацией, позволяющие поддерживать скрытность и целостность.

Целевая аудитория атак и методы распространения

В недавних кампаниях с использованием SHELLTER отмечается распространение вредоносных программ инфокрадов, таких как LUMMA и RHADAMANTHYS. Злоумышленники используют обманные методы, в частности, массовую рассылку фишинговых писем с подделкой под спонсорские предложения.

  • Фишинговые письма содержат вложения в формате RAR, внутри которых находятся защищённые с помощью SHELLTER двоичные файлы;
  • При запуске подобных файлов запускается вредоносная программа, основная цель которой – кража данных;
  • Основная цель — создатели контента и пользователи, имеющие доступ к ценным информационным ресурсам.

Ответ Elastic Security Labs и рекомендации по работе с SHELLTER

Для упрощения анализа таких угроз специалисты Elastic Security Labs разработали динамический распаковщик для файлов, защищённых SHELLTER. Этот инструмент позволяет:

  • Извлекать полезную нагрузку для её дальнейшего динамического и статического анализа;
  • Анализировать сложные объекты, несмотря на широкие функциональные возможности SHELLTER.

Однако из-за потенциальной опасности выполнения вредоносного кода использование распаковщика рекомендуется исключительно в специально изолированных средах (sandbox или виртуальные машины).

Вызовы и будущие перспективы

Появление и развитие SHELLTER подчёркивает ряд ключевых проблем, с которыми сталкиваются современные инструменты и специалисты по кибербезопасности:

  • Двойное использование инструментов — разработанных для защиты и тестирования, но применяемых злоумышленниками;
  • Постоянное усовершенствование тактик обхода систем обнаружения и реакций;
  • Необходимость непрерывного развития технических и методических подходов для адекватного противодействия новым угрозам.

«SHELLTER демонстрирует, насколько быстро и эффективно злоумышленники могут адаптироваться, используя легальные технологии в преступных целях, — указывают специалисты Elastic Security Labs. — Это требует от индустрии безопасности постоянной бдительности и внедрения передовых стратегий защиты».

Таким образом, перед экспертами в области кибербезопасности стоит задача ускоренного обновления инструментов детектирования и внедрения новой методологии анализа вредоносного ПО, чтобы минимизировать риски от таких сложных и продвинутых кибератак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: