Широко доверенная утилита используется против тех, кто на неё полагается. Согласно отчёту Cybersecurity News, атакующие скрывают вредоносное ПО OpenSUpdater внутри поддельных установщиков 7-Zip, используя скрытые загрузчики, которые связываются с удалёнными серверами во время установки. Эта кампания по распространению троянизированных установщиков 7-Zip — напоминание о том, что файл, который вы скачиваете, имеет такое же значение, как и программа, которую, как вы думаете, вы получаете.

Публичные детали ограничены, поэтому этот пост придерживается того, что было сообщено, и сосредоточен на практических шагах, которые вы можете предпринять.

Как поддельные установщики 7-Zip доставляют OpenSUpdater

Описанная техника проста по своей концепции. Атакующие упаковывают OpenSUpdater, семейство вредоносного ПО, внутрь установщиков, которые выдают себя за 7-Zip. Внутри этих установщиков находится скрытый загрузчик. Во время установки этот загрузчик обращается к удалённым серверам — именно на этом этапе может начаться дополнительная вредоносная активность.

Это важно, потому что установщик может выглядеть и вести себя нормально с точки зрения пользователя. Появляется окно установки, прогресс движется, и жертва видит то, что выглядит как обычная установка программного обеспечения. Подозрительный сетевой контакт происходит в фоновом режиме, вне поля зрения.

Выбор 7-Zip не случаен. Это популярный бесплатный файловый архиватор, и люди часто его ищут, что делает его удобным прикрытием. Атакующие рассчитывают на то, что многие пользователи просто ищут название программы и кликают по многообещающему результату, вместо того чтобы идти прямо на официальный сайт проекта.

В исходной статье не говорится, как распространяются троянизированные установщики, поэтому мы не будем здесь строить предположения на этот счёт.

Как распознать троянизированный установщик программного обеспечения

Ни одна отдельная проверка не является абсолютно надёжной, но несколько привычек значительно снижают ваш риск.

  • Проверьте, откуда пришёл файл. Если вы попали на загрузку через рекламу, непроверенный результат поиска, ссылку на форуме или стороннее зеркало, отнеситесь к ней с подозрением. Похожие домены — распространённый приём, поэтому внимательно читайте адрес.
  • Следите за неожиданным поведением во время установки. Простому архиватору не нужно делать much больше, чем копировать файлы и создавать ярлыки. Необъяснимая сетевая активность, дополнительные запросы или появление дополнительных программ — тревожные признаки.
  • Сравните сведения о файле. Официальные проекты часто публикуют номера версий и контрольные суммы. Если размер, версия или хеш не совпадают с тем, что указано на официальном сайте, не запускайте файл.
  • Обращайте внимание на предупреждения безопасности. Если ваш антивирус или встроенные средства защиты Windows помечают установщик, остановитесь и разберитесь, вместо того чтобы игнорировать предупреждение. Учитывайте, что новые выпуски иногда могут помечаться ошибочно, поэтому перед выводами проверьте через официальный источник.
  • Проверьте цифровую подпись. В Windows можно щёлкнуть правой кнопкой мыши по установщику, открыть его свойства и посмотреть вкладку «Цифровые подписи». Отсутствующий или незнакомый подписант у программного обеспечения, которое должно быть подписано, заслуживает внимания.

Более широкая мысль в том, что троянизированный установщик эксплуатирует доверие, а не уязвимость программного обеспечения. Эта схема проявляется в самых разных угрозах. Наш материал об иранском шпионском ПО для Telegram, отмеченном агентствами США, Великобритании и Нидерландов показывает, как вредоносное ПО может добиться успеха, выдавая себя за то, чем люди уже пользуются и что считают безопасным.

Где VPN помогает, а где нет

VPN упоминается почти в каждом разговоре о приватности, поэтому стоит точно определить, что они делают в данном случае.

VPN шифрует ваш трафик между вашим устройством и VPN-сервером и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Это полезно в общедоступных сетях Wi-Fi и для ограничения некоторых видов отслеживания. Он не проверяет скачиваемые вами файлы и не знает, является ли установщик подлинным.

Если вы скачаете вредоносный установщик 7-Zip через VPN, у вас всё равно останется вредоносный установщик. Как только он запустится на вашей машине с Windows, скрытый загрузчик всё равно сможет связаться со своими удалёнными серверами, потому что это соединение просто пройдёт через VPN-туннель, как и любой другой трафик. Некоторые комплексы безопасности включают защитные функции, такие как блокировка вредоносных сайтов, но это отдельная функция от основной услуги приватности, которую предоставляет VPN, и не следует это предполагать.

Рассматривайте VPN как один ограниченный уровень. Он защищает данные при передаче и часть вашей приватности, но он не заменяет осторожное скачивание, защиту конечных точек или обновления системы.

Более безопасные способы скачивания и проверки программного обеспечения для Windows

Несколько рутинных действий делают такого рода атаку гораздо труднее осуществимой против вас.

  1. Идите прямо на официальный сайт проекта. Введите адрес сами или используйте закладку, созданную из надёжного источника, вместо того чтобы полагаться на результат поиска или рекламу.
  2. Проверяйте перед запуском. Там, где проект публикует контрольные суммы или подписи, сравните их с скачанным файлом.
  3. Рассмотрите менеджер пакетов. Такие инструменты, как winget, могут устанавливать программное обеспечение из курируемых репозиториев, что снижает подверженность похожим сайтам.
  4. Держите защиту конечных точек активной и обновлённой. Сканирование в реальном времени может поймать известные вредоносные установщики до их выполнения.
  5. Используйте стандартную учётную запись для повседневной работы. Установщики, требующие одобрения администратора, дают вам момент, чтобы спросить себя, имеет ли этот запрос смысл.
  6. Сначала сканируйте незнакомые файлы. Если вы не уверены, проверьте установщик с помощью надёжного многодвижкового сканера, прежде чем открывать его.

Что это значит для вас

Если вы пользуетесь 7-Zip, вам не нужно паниковать, но следует убедиться, как вы получили свою копию. Если вы скачали её откуда-либо, кроме официального сайта проекта, рассмотрите возможность удалить её, запустить полное сканирование безопасности и переустановить из легитимного источника. Если вы заметите необычную сетевую активность, незнакомые процессы или предупреждения безопасности после установки, отнеситесь к устройству как к потенциально скомпрометированному и рассмотрите смену важных паролей с чистого устройства.

Для организаций это хороший момент, чтобы напомнить сотрудникам запрашивать программное обеспечение через одобренные каналы, а не скачивать утилиты самостоятельно.

Ключевые выводы

  • Сообщённая кампания по распространению троянизированных установщиков 7-Zip скрывает OpenSUpdater в поддельных установщиках с загрузчиками, которые связываются с удалёнными серверами во время установки.
  • Скачивайте программное обеспечение только с официальных сайтов проектов и проверяйте установщики, когда доступны контрольные суммы или подписи.
  • VPN защищает ваш трафик и IP-адрес, но не остановит запуск вредоносного установщика.
  • Держите средства безопасности обновлёнными и разбирайтесь с любым предупреждением, а не отмахивайтесь от него.

Чтобы узнать больше о том, как вредоносное ПО злоупотребляет доверием, читайте материалы vpn.social о связанных с государствами кампаниях вредоносного ПО, начиная с совместного предупреждения об иранском шпионском ПО для Telegram. Урок сохраняется: сначала проверьте источник и рассматривайте каждый уровень защиты, включая VPN, лишь как часть ответа.