STORESOCKS: троянизированные приложения Microsoft Store превращают ПК в прокси
Hexastrike разоблачает кампанию STORESOCKS: злоумышленники маскируют вредоносное ПО под легитимные утилиты в Microsoft Store
Исследователи из Hexastrike раскрыли продолжающуюся вредоносную операцию, получившую название STORESOCKS. Кампания, активная как минимум с октября 2025 года, нацелена на распространение троянизированных приложений через официальный магазин Microsoft Store. Злоумышленники маскируют свои инструменты под известные легитимные программы, включая WinDirStat и Lightshot, превращая машины жертв в узлы прокси-сети.
Технический портрет угрозы
Каждое заражённое приложение построено на Electron и внешне сохраняет полностью функциональный пользовательский интерфейс. Однако в фоновом режиме активируется backconnect-прокси, написанный на Go. Вредоносные сборки поставляются в подписанных MSIX-файлах, что придаёт им видимость надёжности благодаря цифровой подписи, полученной в процессе стандартной проверки Microsoft Store. Отсутствие видимого загрузчика второго этапа добавляет ещё один уровень скрытности: злонамеренная логика внедряется непосредственно в процесс.
После установки приложение задействует Node FFI, чтобы загрузить нативную DLL на базе Go. Именно этот компонент превращает систему в TCP- или UDP-прокси. Скомпрометированный хост регистрируется в управляющей инфраструктуре, после чего через него туннелируется трафик третьих лиц в рамках зашифрованных сеансов ретрансляции.
Эволюция инструментов и инфраструктуры
Методология STORESOCKS постоянно дорабатывается. Ранние версии пакетов использовали client.dll и библиотеку koffi, тогда как самая свежая итерация, замеченная в июне 2026 года, полагается на telemetry.dll или lib3Z7.dll в связке с модулем @yuuang/ffi-rs. Все варианты объединяет глубокое внедрение вредоносного кода в обширные Go-фреймворки приложений, что существенно усложняет проверку происхождения. Средний размер полезной нагрузки сейчас составляет около 68 МБ, а сам принцип работы остаётся прежним, хотя и с изменёнными библиотеками и управляющими серверами.
Масштаб и целевая аудитория
Стратегия атакующих ориентирована на пользователей, которые ищут бесплатные и доступные desktop-утилиты. Широкий выбор тем приложений указывает на стремление охватить максимальную аудиторию. Главная цель — монетизация через прокси-трафик, а не точечный шпионаж. Это подтверждается тем, что жертвам не требуется вводить привилегированные учётные данные: любая машина со стабильным исходящим подключением способна выполнять роль прокси-узла, что делает уязвимым самый широкий спектр систем.
«Обнаружение этой кампании требует комплексного подхода, а не полагания на отдельные индикаторы, такие как имена файлов или ярлыки приложений. Аналитики должны коррелировать артефакты установки, поведение во время выполнения и сетевую активность», — подчёркивается в отчёте Hexastrike.
Как снизить риски
- Ограничьте установку приложений из Microsoft Store только доверенными программами, утверждёнными корпоративной политикой.
- Проводите тщательную проверку любых утилит перед развёртыванием, даже если они снабжены цифровой подписью.
- Сохраняйте оперативную бдительность в отношении всех приложений, чьи зависимости запускаются при старте системы или работают в фоновом режиме.
- Выстраивайте процессы детектирования на основе корреляции индикаторов установки, поведения во время исполнения и сетевых аномалий, не ограничиваясь статическими сигнатурами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



