SEO-атаки распространяют трояны через поддельные инструменты PuTTY и WinSCP

SEO-атаки распространяют трояны через поддельные инструменты PuTTY и WinSCP

Источник: arcticwolf.com

Arctic Wolf выявила опасную SEO-кампанию с распространением троянов через поддельные IT-инструменты

Компания Arctic Wolf сообщила о новой хакерской атаке, начавшейся в начале июня 2025 года, связанной с использованием кампании по поисковой оптимизации (SEO). Механизм атаки направлен на обман пользователей и перенаправление их на вредоносные веб-сайты, где размещены троянские версии популярных IT-инструментов, таких как PuTTY и WinSCP.

Механизм атаки и способы заражения

Основная цель злоумышленников — заставить IT-специалистов и других пользователей загружать и запускать скомпрометированные установщики. После активации троян устанавливает на устройство бекдор, получивший названия Oyster или Broomstick. Этот бекдор обеспечивает постоянный удалённый доступ к системе, используя следующие методы:

  • Создание запланированной задачи, выполняющейся каждые три минуты;
  • Запуск вредоносной DLL-библиотеки (twain_96.dll) через процесс rundll32.exe с применением метода экспорта DllRegisterServer;
  • Использование регистрацию библиотеки DLL как часть механизма для устойчивого доступа и выполнения вредоносного кода.

Потенциальные угрозы и дальнейшее развитие кампании

Хотя на данный момент атака распространяется только через заражённые версии PuTTY и WinSCP, эксперты Arctic Wolf предупреждают, что в будущем злоумышленники могут использовать аналогичные подходы с другими легальными IT-инструментами, что значительно расширит вектор атаки.

Рекомендации по снижению рисков

Для минимизации угрозы, компании и специалисты по информационной безопасности должны придерживаться следующих рекомендаций:

  • Не использовать поисковые системы для загрузки администрирующих инструментов и приложений;
  • Скачивать ПО исключительно с официальных сайтов поставщиков или через проверенные внутренние хранилища;
  • Внедрять блокировку доменов, связанных с распространением вредоносного ПО, для предотвращения доступа к заражённым источникам;
  • Проводить регулярный мониторинг и аудит систем на наличие неизвестных запланированных задач и подозрительных DLL.

Как отмечают специалисты Arctic Wolf, превентивные меры, включая блокировку доменов и контроль источников загрузок, являются ключевыми в борьбе с SEO-атаками и вредоносной рекламой.

Заключение

Новая кампания злоумышленников свидетельствует о растущей опасности атак с использованием легитимных инструментов и методов социальной инженерии в сфере информационной безопасности. Только внимательное отношение к источникам ПО и своевременное внедрение защитных мер помогут снизить риски и предотвратить заражение систем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: