17 июня 2026, 13:59
В ESET обнаружили два варианта бэкдора SprySOCKS для Windows

Исследователи ESET обнаружили два варианта SprySOCKS для Windows — бэкдора, который ранее был известен только в среде Linux.
Распространение SprySOCKS связывают с китайской группировкой FishMonger, которая чаще всего атакует государственные организации (известны атаки в Гондурасе, Тайване, Таиланде и Пакистане). Связь с FishMonger исследователи установили по сходству кода, поведению и общей инфраструктуре. Ранее группа использовала ShadowPad, Spyder и другие инструменты.
SprySOCKS для Windows представлен публике в двух вариантах: WIN_DRV и WIN_PLUS. Оба работают по TCP, UDP и WebSocket и поддерживают более 30 команд управления, разведки и выполнения команд.
WIN_DRV — более сложная и опасная версия. Она включает драйвер ядра под названием RawWNPF, который функционирует как руткит. Этот драйвер способен скрывать активные сетевые соединения, запущенные процессы, вредоносные файлы и записи в реестре от администраторов и средств безопасности.
В цепочке распространения WIN_DRV используется загрузка DLL через легитимно подписанное ПО, запланированные задачи с правами SYSTEM, хранение полезной нагрузки в зашифрованных контейнерах, подмена процессов и применение пользовательских драйверов ядра. Руткит дополнительно защищает файлы, размещённые в каталоге шрифтов Windows, и прячет ключи реестра.
WIN_PLUS не включает драйвер ядра, но сохраняет сложную логику загрузки и механизмов скрытности. Он использует вредоносный обработчик печати VSPMsg.dll, хранит зашифрованные информация в папках диспетчера печати и внедряется в svchost.exe методом двойников процессов. Такие приёмы усложняют обнаружение.
Обе версии могут собирать данные: регистрировать нажатия клавиш, сохранять буфер обмена и заголовки активных окон; информация шифруются перед отправкой операторам.
ESET предупреждает: выход SprySOCKS для Windows говорит о росте возможностей FishMonger. Организациям советуют усилить контроль подписанного ПО, следить за аномалиями в работе диспетчера печати и svchost.exe, внедрять поведенческий анализ, ограничивать права запуска приложений, регулярно обновлять системы и обучать сотрудников базовым правилам безопасности.
Читают сейчас

41 минуту назад
Вышел альфа-релиз Paint.NET 5.2 с экспериментальной поддержкой Wine/Linux
1 сентября 2026 года состоялся выпуск альфа-версии графического редактора с открытым исходным кодом Paint.NET 5.2 для Windows 10/11 (64-бита) и с экспериментальной поддержкой Wine/Linux (Wine 11.14, U
42 минуты назад
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО»
Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО» Организация «Базальт СПО» запускает специальное предложение для школ: операционная система «Альт Образование» 11 п

52 минуты назад
Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite
Google запустила агентный анализ видео для Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite. Теперь модель анализирует видео не как последовательность кадров с фиксированной частотой, а сама решает, какие

2 часа назад
Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур
В новых версиях «Октопус» мы сфокусировались на трёх направлениях: расширении возможностей управления ИТ-инфраструктурой, повышении производительности и развитии интеграций. Система получила новые сце

2 часа назад
Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём
С 1 сентября должно было начаться массовое добавление цифрового рубля — третьей формы денег, которую Банк России обсуждает уже около шести лет. Тем не менее, судя по первым дням запуска, доступ к ново