Широко доверен инструмент бива използван срещу хората, които разчитат на него. Според доклад на Cybersecurity News атакуващите скриват зловредния софтуер OpenSUpdater в фалшиви инсталатори на 7-Zip, използвайки прикрити зареждащи програми, които се свързват с отдалечени сървъри, докато инсталацията тече. Тази кампания с троянизирани инсталатори на 7-Zip е напомняне, че файлът, който изтегляте, е също толкова важен, колкото и програмата, която смятате, че получавате.
Публичните подробности са ограничени, затова тази публикация се придържа към това, което е докладвано, и се фокусира върху практични стъпки, които можете да предприемете.
Как фалшивите инсталатори на 7-Zip доставят OpenSUpdater
Докладваната техника е проста по концепция. Атакуващите пакетират OpenSUpdater, семейство зловреден софтуер, в инсталатори, които се представят за 7-Zip. Вътре в тези инсталатори се намира скрита зареждаща програма. По време на инсталацията тази зареждаща програма се свързва с отдалечени сървъри, което е етапът, в който може да започне допълнителна злонамерена дейност.
Това е важно, защото инсталаторът може да изглежда и да се държи нормално от гледна точка на потребителя. Появява се прозорец за инсталация, напредъкът се движи и жертвата вижда това, което изглежда като рутинна инсталация на софтуер. Подозрителната мрежова връзка се осъществява на заден план, невидима.
Изборът на 7-Zip не е случаен. Това е популярен, безплатен архиватор за файлове и хората го търсят често, което го прави удобно прикритие. Атакуващите разчитат на факта, че много потребители просто търсят името на софтуера и кликват върху обещаващ резултат, вместо да отидат директно на официалния сайт на проекта.
Изходната статия не посочва как се разпространяват троянизираните инсталатори, затова няма да спекулираме по този въпрос тук.
Как да разпознаете троянизиран софтуерен инсталатор
Нито една проверка не е абсолютно сигурна, но няколко навика значително намаляват риска.
- Проверете откъде идва файлът. Ако сте стигнали до изтеглянето чрез реклама, непроверен резултат от търсене, връзка от форум или огледален сайт на трета страна, отнасяйте се с подозрение. Подвеждащи домейни, подобни на истинските, са често срещан трик, затова прочетете адреса внимателно.
- Следете за неочаквано поведение по време на инсталацията. Един прост архиватор не би трябвало да прави много повече от копиране на файлове и създаване на преки пътища. Необяснима мрежова активност, допълнителни подкани или появата на допълнителни програми са предупредителни знаци.
- Сравнете подробностите за файла. Официалните проекти често публикуват номера на версии и контролни суми. Ако размерът, версията или хешът не съвпадат с това, което официалният сайт посочва, не стартирайте файла.
- Обръщайте внимание на предупрежденията за сигурност. Ако антивирусната ви програма или вградените защити на Windows сигнализират за инсталатор, спрете и проверете, вместо да пренебрегнете предупреждението. Имайте предвид, че новите версии понякога могат да бъдат отбелязвани погрешно, затова проверете чрез официалния източник, преди да правите заключения.
- Прегледайте цифровия подпис. В Windows можете да щракнете с десния бутон върху инсталатор, да отворите свойствата му и да погледнете раздела „Цифрови подписи“. Липсващ или непознат подписващ за софтуер, който би трябвало да бъде подписан, си заслужава да бъде поставен под въпрос.
По-широката точка е, че троянизираният инсталатор се възползва от доверието, а не от софтуерен дефект. Този модел се появява при много различни заплахи. Нашето отразяване на ирански шпионски софтуер в Telegram, сигнализиран от американски, британски и нидерландски агенции показва как зловредният софтуер може да успее, като изглежда като нещо, което хората вече използват и смятат за безопасно.
Къде VPN помага и къде не
VPN се споменава в почти всеки разговор за поверителност, затова си струва да бъдем точни какво прави той тук.
VPN криптира трафика ви между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно в публичен Wi-Fi и за ограничаване на някои видове проследяване. Той не проверява файловете, които изтегляте, и не знае дали даден инсталатор е автентичен.
Ако изтеглите зловреден инсталатор на 7-Zip през VPN, все още имате зловреден инсталатор. След като той се стартира на вашата Windows машина, скритата зареждаща програма все още може да се свърже с отдалечените си сървъри, защото тази връзка просто преминава през VPN тунела като всеки друг трафик. Някои пакети за сигурност включват защитни функции като блокиране на зловредни сайтове, но това е отделна функция от основната услуга за поверителност, която предоставя VPN, и не бива да се приема за даденост.
Мислете за VPN като за един ограничен слой. Той защитава данните при пренос и част от поверителността ви, но не е заместител на внимателното изтегляне, защитата на крайните точки или системните актуализации.
По-безопасни начини за изтегляне и проверка на софтуер за Windows
Няколко рутинни действия правят този вид атака много по-трудна за осъществяване срещу вас.
- Отидете директно на официалния сайт на проекта. Въведете адреса сами или използвайте отметка, която сте създали от доверен източник, вместо да разчитате на резултат от търсене или реклама.
- Проверете, преди да стартирате. Когато проектът публикува контролни суми или подписи, сравнете ги с файла, който сте изтеглили.
- Обмислете използването на мениджър на пакети. Инструменти като winget могат да инсталират софтуер от подбрани хранилища, което намалява излагането на подвеждащи сайтове.
- Поддържайте защитата на крайните точки активна и актуализирана. Сканирането в реално време може да улови известни зловредни инсталатори, преди те да се изпълнят.
- Използвайте стандартен акаунт за ежедневна работа. Инсталаторите, които изискват одобрение от администратор, ви дават момент да се запитате дали искането има смисъл.
- Сканирайте непознатите файлове първо. Ако не сте сигурни, проверете инсталатора с надежден скенер с множество engines, преди да го отворите.
Какво означава това за вас
Ако използвате 7-Zip, не е нужно да се паникьосвате, но трябва да потвърдите как сте се сдобили с копието си. Ако сте го изтеглили от място, различно от официалния сайт на проекта, обмислете премахването му, стартирайте пълно сканиране за сигурност и го преинсталирайте от легитимния източник. Ако забележите необичайна мрежова активност, непознати процеси или предупреждения за сигурност след инсталация, третирайте устройството като потенциално компрометирано и обмислете смяна на важни пароли от чисто устройство.
За организациите това е добър момент да напомнят на служителите да заявяват софтуер чрез одобрени канали, вместо да изтеглят помощни програми сами.
Основни изводи
- Докладваната кампания с троянизирани инсталатори на 7-Zip крие OpenSUpdater във фалшиви инсталатори със зареждащи програми, които се свързват с отдалечени сървъри по време на инсталацията.
- Изтегляйте софтуер само от официални сайтове на проекти и проверявайте инсталаторите, когато има налични контролни суми или подписи.
- VPN защитава трафика ви и IP адреса ви, но няма да спре зловреден инсталатор да се стартира.
- Поддържайте инструментите си за сигурност актуализирани и проверявайте всяко предупреждение, вместо да го отхвърляте.
За да разберете повече за това как зловредният софтуер злоупотребява с доверието, прочетете отразяването на vpn.social на свързани с държави кампании със зловреден софтуер, като започнете с съвместното предупреждение за иранския шпионски софтуер в Telegram. Поуката се запазва: първо проверете източника и третирайте всеки слой защита, включително VPN, само като част от отговора.

, което е полезен контекст, ако искате по-дългата перспектива.
## Срещу какво може и какво не може да ви защити една VPN
VPN криптира трафика ви между устройството ви и VPN сървъра и скрива IP адреса ви от сайтовете, които посещавате. Това е ценно в публичен Wi-Fi и за ограничаване на някои видове проследяване. То не адресира повечето от заплахите в тазседмичния брифинг.
**VPN не:**
- Поправя уязвим браузър, операционна система или приложение.
- Спира злонамерен файл с модел или документ да изпълни код на устройството ви.
- Отменя или защитава идентификационни данни, които вече са изтекли.
- Блокира въвеждането на парола в убедителна фалшива страница за вход.
Мислете за VPN като за един слой за мрежова поверителност, а не като решение за софтуерни уязвимости или изтекли идентификационни данни. Актуализациите, MFA и добрата хигиена на идентификационните данни вършат тежката работа тук.
## Какво означава това за вас
Повечето читатели няма да бъдат засегнати пряко от RCE при инспекция на модел, но почти всеки е изложен на последствията от изтекли идентификационни данни и бързо развиващи се експлоати. Историите от седмицата сочат към прост извод: основите стават по-важни, докато атакуващите ускоряват. Навременните актуализации намаляват излагането ви на известни уязвимости, а MFA ограничава щетите, когато парола или токен изтече. Ако работите с AI инструменти или модели, бъдете избирателни относно източниците, от които зареждате файлове.
## Основни изводи
AI-задвижените заплахи от вериги с нулев ден съкращават времето, с което разполагате да реагирате, затова направете тези навици обичайни:
1. **Актуализирайте своевременно.** Включете автоматичните актуализации за операционната си система, браузъра и ключовите приложения.
2. **Сменяйте изложените идентификационни данни.** Променете всяка парола или токен, за които подозирате, че са изтекли, и никога не ги използвайте повторно.
3. **Включете MFA навсякъде, където се предлага.** Предпочитайте приложения за удостоверяване или ключове за сигурност.
4. **Бъдете внимателни с непознати файлове**, включително файлове с AI модели, от непроверени източници.
5. **Продължавайте да използвате VPN за това, в което е добър**, но не разчитайте на него да спре тези заплахи.
За повече контекст относно това как AI променя атаките, прочетете [по-ранното ни издание на ThreatsDay](/en/threatsday-roundup-ai-hacking-370-chrome-bugs-sonicwall-hits) и се върнете следващата седмица за следващия брифинг.](/api/img?p=articles%2F7734%2Fimage-0.jpg&w=640)


