Инфостилер Jupyter использует MSI-инсталлятор для обхода антивирусов

Инфостилер Jupyter использует MSI-инсталлятор для обхода антивирусов

Инфостилер Jupyter использует MSI-инсталлятор для обхода антивирусов

Как обнаружили в Morphisec, троян Jupyter сменил маскировку и теперь распространяется под видом PDF-приложения Nitro Pro. Вредонос по-прежнему успешно скрывается от антивирусов за счет использования установщика Windows (MSI) весом более 100 Мбайт.

Написанный на .NET зловред, известный также под именами Solarmarker, Yellow Cockatoo и Polazert, объявился в интернете в прошлом году. Он нацелен в первую очередь на кражу данных из Firefox и браузеров на основе Chromium, но способен также выполнять функции бэкдора. От атак с участием Jupyter страдают в основном представители сферы здравоохранения и учебные заведения.

Изменения в цепочке доставки трояна израильские эксперты впервые заметили 8 сентября. Ранее зловред выдавал себя за Docx2Rtf или Expert PDF, а теперь маскируется под другой легитимный софт — Nitro Pro 13.

Атака, как и прежде, начинается с развертывания MSI-инсталлятора. Чтобы надежней скрыть полезную нагрузку, злоумышленники используют упаковщик Advanced Installer (в тестовой версии). С той же целью вредоносный файл выдается за документ, способный заинтересовать намеченную жертву, — например:  

  • Medical-Engagement-Scale-Questionnaire.msi
  • Due-Diligence-Checklist-For-Oil-And-Gas-Properties.msi
  • Fedex-Tracking-By-Shipper-Receipt.msi
  • Christian-Doctrine-Clauses-List.msi
  • Omnicell-Cabinet-User-Manual.msi
  • Wells-Fargo-Subpoena-Processing-Department-Phoenix-Az.msi

Запуск зловредного инсталлятора влечет исполнение PowerShell-загрузчика, встроенного в легитимную программу Nitro Pro 13. Этот скрипт, по свидетельству Morphisec, остался без изменений; он расшифровывает и загружает в память NET-модуль Jupyter.

 

Примечательно, что изученные образцы троянизированного приложения были подписаны сертификатами реальных компаний — TACHOPARTS Sp Z O O, FORMICA Solutions, ООО «Рувентс», ООО «Система». Новая Jupyter-кампания затронула множество крупных организаций. В настоящее время в Morphisec пытаются определить масштабы бедствия.

Злоумышленники активно спекулируют на теме ограничений в интернете

Злоумышленники активно используют ограничения в работе различных сервисов, предлагая пользователям якобы способы их обхода как приманку для выполнения нужных им действий — установки вредоносных приложений или перехода по фишинговым ссылкам.

Об этом в беседе с сетевым изданием Lenta.ru рассказал эксперт по информационной безопасности «Контур.Эгиды» Даниил Бориславский.

По его словам, злоумышленники играют на раздражении пользователей, которые пытаются как можно быстрее решить возникшую проблему и в этот момент теряют бдительность. Именно этим и пользуются аферисты, предлагая ссылки на якобы рабочие способы восстановления доступа к сервисам.

Наиболее распространённый сценарий строится вокруг фальшивой «помощи». В сообщениях, которые киберпреступники распространяют через мессенджеры, соцсети и комментарии к новостям, утверждается, что сервис можно открыть с помощью специальной программы, рабочего зеркала, прокси или новой версии приложения.

Таким способом злоумышленники либо навязывают установку вредоносного приложения, либо заманивают пользователя на фишинговую страницу, где затем крадут учётные данные от различных сервисов.

«Отдельная линия — ложные уведомления от службы поддержки мессенджера. В марте МВД предупреждало о сообщениях, в которых пользователю сообщают о входе в аккаунт с нового устройства и просят перейти по ссылке для подтверждения аутентификации. В результате жертва сама передаёт данные для доступа к аккаунту», — добавил Даниил Бориславский.

В целом, как отмечает эксперт, схема с распространением зловредов под видом полезных приложений давно и хорошо отработана злоумышленниками. О нескольких подобных кампаниях ранее сообщали как ИБ-компании, так и правоохранительные органы.

Так, в ноябре 2025 года УБК МВД предупреждало о распространении вредоносных приложений для Android под видом антирадаров и сервисов для просмотра расположения дорожных камер. В феврале 2026 года появились боты, которые обещали ускорить работу Telegram, но на деле крали учётные записи и распространяли вредоносные программы для ПК.

RSS: Новости на портале Anti-Malware.ru