SEO-атаки распространяют трояны через поддельные инструменты PuTTY и WinSCP

Источник: arcticwolf.com
Arctic Wolf выявила опасную SEO-кампанию с распространением троянов через поддельные IT-инструменты
Компания Arctic Wolf сообщила о новой хакерской атаке, начавшейся в начале июня 2025 года, связанной с использованием кампании по поисковой оптимизации (SEO). Механизм атаки направлен на обман пользователей и перенаправление их на вредоносные веб-сайты, где размещены троянские версии популярных IT-инструментов, таких как PuTTY и WinSCP.
Механизм атаки и способы заражения
Основная цель злоумышленников — заставить IT-специалистов и других пользователей загружать и запускать скомпрометированные установщики. После активации троян устанавливает на устройство бекдор, получивший названия Oyster или Broomstick. Этот бекдор обеспечивает постоянный удалённый доступ к системе, используя следующие методы:
- Создание запланированной задачи, выполняющейся каждые три минуты;
- Запуск вредоносной DLL-библиотеки (twain_96.dll) через процесс rundll32.exe с применением метода экспорта DllRegisterServer;
- Использование регистрацию библиотеки DLL как часть механизма для устойчивого доступа и выполнения вредоносного кода.
Потенциальные угрозы и дальнейшее развитие кампании
Хотя на данный момент атака распространяется только через заражённые версии PuTTY и WinSCP, эксперты Arctic Wolf предупреждают, что в будущем злоумышленники могут использовать аналогичные подходы с другими легальными IT-инструментами, что значительно расширит вектор атаки.
Рекомендации по снижению рисков
Для минимизации угрозы, компании и специалисты по информационной безопасности должны придерживаться следующих рекомендаций:
- Не использовать поисковые системы для загрузки администрирующих инструментов и приложений;
- Скачивать ПО исключительно с официальных сайтов поставщиков или через проверенные внутренние хранилища;
- Внедрять блокировку доменов, связанных с распространением вредоносного ПО, для предотвращения доступа к заражённым источникам;
- Проводить регулярный мониторинг и аудит систем на наличие неизвестных запланированных задач и подозрительных DLL.
Как отмечают специалисты Arctic Wolf, превентивные меры, включая блокировку доменов и контроль источников загрузок, являются ключевыми в борьбе с SEO-атаками и вредоносной рекламой.
Заключение
Новая кампания злоумышленников свидетельствует о растущей опасности атак с использованием легитимных инструментов и методов социальной инженерии в сфере информационной безопасности. Только внимательное отношение к источникам ПО и своевременное внедрение защитных мер помогут снизить риски и предотвратить заражение систем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



