STORESOCKS: троянизированные приложения Microsoft Store превращают ПК в прокси

Hexastrike разоблачает кампанию STORESOCKS: злоумышленники маскируют вредоносное ПО под легитимные утилиты в Microsoft Store

Исследователи из Hexastrike раскрыли продолжающуюся вредоносную операцию, получившую название STORESOCKS. Кампания, активная как минимум с октября 2025 года, нацелена на распространение троянизированных приложений через официальный магазин Microsoft Store. Злоумышленники маскируют свои инструменты под известные легитимные программы, включая WinDirStat и Lightshot, превращая машины жертв в узлы прокси-сети.

Технический портрет угрозы

Каждое заражённое приложение построено на Electron и внешне сохраняет полностью функциональный пользовательский интерфейс. Однако в фоновом режиме активируется backconnect-прокси, написанный на Go. Вредоносные сборки поставляются в подписанных MSIX-файлах, что придаёт им видимость надёжности благодаря цифровой подписи, полученной в процессе стандартной проверки Microsoft Store. Отсутствие видимого загрузчика второго этапа добавляет ещё один уровень скрытности: злонамеренная логика внедряется непосредственно в процесс.

После установки приложение задействует Node FFI, чтобы загрузить нативную DLL на базе Go. Именно этот компонент превращает систему в TCP- или UDP-прокси. Скомпрометированный хост регистрируется в управляющей инфраструктуре, после чего через него туннелируется трафик третьих лиц в рамках зашифрованных сеансов ретрансляции.

Эволюция инструментов и инфраструктуры

Методология STORESOCKS постоянно дорабатывается. Ранние версии пакетов использовали client.dll и библиотеку koffi, тогда как самая свежая итерация, замеченная в июне 2026 года, полагается на telemetry.dll или lib3Z7.dll в связке с модулем @yuuang/ffi-rs. Все варианты объединяет глубокое внедрение вредоносного кода в обширные Go-фреймворки приложений, что существенно усложняет проверку происхождения. Средний размер полезной нагрузки сейчас составляет около 68 МБ, а сам принцип работы остаётся прежним, хотя и с изменёнными библиотеками и управляющими серверами.

Масштаб и целевая аудитория

Стратегия атакующих ориентирована на пользователей, которые ищут бесплатные и доступные desktop-утилиты. Широкий выбор тем приложений указывает на стремление охватить максимальную аудиторию. Главная цель — монетизация через прокси-трафик, а не точечный шпионаж. Это подтверждается тем, что жертвам не требуется вводить привилегированные учётные данные: любая машина со стабильным исходящим подключением способна выполнять роль прокси-узла, что делает уязвимым самый широкий спектр систем.

«Обнаружение этой кампании требует комплексного подхода, а не полагания на отдельные индикаторы, такие как имена файлов или ярлыки приложений. Аналитики должны коррелировать артефакты установки, поведение во время выполнения и сетевую активность», — подчёркивается в отчёте Hexastrike.

Как снизить риски

  • Ограничьте установку приложений из Microsoft Store только доверенными программами, утверждёнными корпоративной политикой.
  • Проводите тщательную проверку любых утилит перед развёртыванием, даже если они снабжены цифровой подписью.
  • Сохраняйте оперативную бдительность в отношении всех приложений, чьи зависимости запускаются при старте системы или работают в фоновом режиме.
  • Выстраивайте процессы детектирования на основе корреляции индикаторов установки, поведения во время исполнения и сетевых аномалий, не ограничиваясь статическими сигнатурами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: