Вредонос GHOSTPULSE пробирается на Windows-устройства через пакеты MSIX

Вредонос GHOSTPULSE пробирается на Windows-устройства через пакеты MSIX

Вредонос GHOSTPULSE пробирается на Windows-устройства через пакеты MSIX

В новой киберкампании злоумышленники прибегли к интересному способу доставки вредоносного загрузчика под названием GHOSTPULSE. На этот раз атакующим помогают пакеты MSIX для популярного Windows-софта: Google Chrome, Microsoft Edge, Brave, Grammarly и Cisco Webex.

Джо Дезимоне, один из специалистов компании Elastic Security Labs, пишет в опубликованном на днях отчёте:

«MSIX является форматом пакетов приложений Windows, который разработчики могут использовать для упаковки, распространения и инсталляции своего софта на компьютеры пользователей».

«При этом MSIX требует доступ к купленным или украденным сертификатам для подписи кода, что делает этот формат пригодным для групп с серьёзными ресурсами».

Судя по всему, киберпреступники используют взломанные веб-сайты, вклиниваются в SEO-оптимизацию и задействуют вредоносную рекламу для доставки вредоноса на устройства жертв. В первую очередь на эту уловку попадаются те, кто ищет популярный софт в Сети.

После запуска скачанного файла MSIX пользователь увидит кнопку «Установить», при нажатии на которую произойдёт скрытая загрузка GHOSTPULSE с удалённого сервера (manojsinghnegi[.]com). За этот процесс отвечает скрипт PowerShell.

 

Пейлоад первой ступени представляет собой TAR-архив, в котором содержится замаскированный под службу Oracle VM VirtualBox (VBoxSVC.exe) исполняемый файл. На деле же это связанный с Notepad++ бинарник — gup.exe.

В архиве также можно найти файл handoff.wav — троянизированную версию библиотеки libcurl.dll, которая приходится кстати из-за уязвимости gup.exe к сторонней загрузке DLL.

«PowerShell-скрипт выполняет VBoxSVC.exe, который загружает вредоносную библиотеку libcurl.dll. Злоумышленникам удаётся обойти антивирусные и другие защитные продукты за счёт минимальных следов на диске», — объясняет Дезимоне.

Дальше происходит парсинг файла handoff.wav, содержащего зашифрованный пейлоад. Он декодируется и запускается с помощью mshtml.dll. GHOSTPULSE, выступающий в качестве загрузчика, запускает вредонос последней ступени — как правило, троян для удалённого доступа.

Microsoft признала проблему: в Windows 11 хотят сократить рекламу

Microsoft всё-таки услышала пользователей, уставших от навязчивых подсказок, рекомендаций и встроенной рекламы в Windows 11. В Редмонде подтвердили, что хотят сделать систему «спокойнее», с меньшим количеством апсейл-механик и навязывания собственных сервисов и продуктов.

Об этом стало известно на фоне анонса крупного обновления Windows 11, который Microsoft опубликовала 20 марта.

Корпорация пообещала сосредоточиться на производительности и повседневном удобстве: ускорить Проводник, перевести меню «Пуск» с React на WinUI 3, добавить возможность ставить обновления Windows на паузу на любой срок, а заодно сократить присутствие Copilot в некоторых приложениях, включая Блокнот.

На бумаге всё выглядит неплохо. Тем более что репутация Windows 11 в последнее время заметно просела. И дело не только в спорных дизайнерских решениях или постоянных экспериментах с интерфейсом. Последние обновления системы, как сообщается, вызывали самые разные проблемы, включая отвалившийся Remote Desktop и проблемы с выключением компьютеров.

Но технические сбои — только часть проблемы. Не меньше пользователей раздражает то, как активно Microsoft продвигает собственные сервисы прямо внутри Windows 11. Copilot встраивают буквально повсюду, включая меню «Пуск» и Блокнот, а сама система регулярно подталкивает людей использовать Edge, Bing, OneDrive и другие продукты экосистемы Microsoft.

На этом фоне в Сети даже появился язвительный термин Microslop — так часть недовольных пользователей стала называть нынешний подход компании к Windows.

Судя по всему, в Microsoft понимают, что перегнули палку. Один из технических руководителей компании, Скотт Хансельман, написал в X, что цель Microsoft — сделать Windows «более спокойной» системой с меньшим количеством апсейл-элементов. Это, пожалуй, один из самых прямых сигналов за последнее время, что внутри техногиганта действительно осознают усталость пользователей от постоянного навязывания фирменных сервисов.

Поводом для этого комментария стала жалоба пользователя, который сравнил методы продвижения Edge, Bing и рекламы в меню «Пуск» с тактиками на грани адваре.

RSS: Новости на портале Anti-Malware.ru