Троян DarkGate перешел с AutoIt-запуска на AutoHotkey

Троян DarkGate перешел с AutoIt-запуска на AutoHotkey

Троян DarkGate перешел с AutoIt-запуска на AutoHotkey

Создатель Windows-трояна DarkGate постоянно совершенствует его возможности по обходу средств защиты. С последним обновлением он внес коррективы в схему заражения: ранее полезную нагрузку запускал скрипт AutoIt, теперь — AutoHotkey.

Модульный зловред DarkGate объявился в интернете в 2017 году. Он предоставляется в пользование как услуга (Malware-as-a-Service, MaaS); круг подписчиков строго ограничен: за последние годы их число, по данным Trellix, возросло с 10 до 30.

Доступный набор компонентов трояна обеспечивает удаленный доступ к зараженным устройствам (RDP), постоянное присутствие в системе (руткит), кражу учетных данных, кейлоггинг, захват экрана.

Переход DarkGate на использование AutoHotKey вначале заметили в McAfee Labs при разборе весенних атак с использованием эксплойтов для Microsoft Defender SmartScreen (CVE-2023-36025 и CVE-2024-21412). Специалисты Trellix удостоверились в этом, заполучив образец новейшей версии вредоноса (6-й).

По словам аналитиков, троян по-прежнему распространяется через спам с вредоносными вложениями. В ходе одной из недавних кампаний злоумышленники рассылали документы Excel и HTML.

При открытии файла XLSX получателя просят включить режим редактирования и активировать встроенный макрос. При выполнении этих инструкций на машину загружается VBS-скрипт, отвечающий за доставку и запуск сценария PowerShell.

Последний при активации загружает из интернета три файла: легитимный интерпретатор AutoHotKey, соответствующий скрипт и целевой пейлоад (test.txt с шелл-кодом и закодированными строками DarkGate).

 

Список поддерживаемых команд зловреда расширился; в частности, он научился записывать звук, управлять мышью и клавиатурой. Некоторые прежние функции исчезли (повышение привилегий, криптомайнинг, удаленный доступ hVNC) — то ли для большей скрытности, то ли из-за низкой популярности у немногочисленных пользователей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Выручка ГК Солар за полугодие достигла 8,5 млрд ₽, рост — 40%

Группа компаний «Солар» сообщила, что за первое полугодие 2025 года её выручка составила 8,5 млрд рублей, что на 40% больше, чем за аналогичный период прошлого года. Во втором квартале рост достиг 44% и составил 5,4 млрд рублей. Основной вклад в динамику внесли сервисы и продукты в сфере информационной безопасности.

Выручка от сервисов ИБ выросла на 34% как во втором квартале, так и за всё полугодие — до 6,3 млрд рублей.

При этом продажи собственных продуктов увеличились на 72% во втором квартале и на 61% за полугодие. Их доля в структуре выручки выросла с 25% до 31%.

По данным «Солара», OIBDA во втором квартале увеличилась на 85% — до 1,3 млрд рублей. Однако по итогам полугодия показатель оказался ниже прошлогоднего уровня, в том числе из-за сезонности и роста расходов на расширение команды.

Компания также отметила запуск ряда новых сервисов, участие в проектах с крупными заказчиками и выход на международные рынки. Одним из заметных событий стало начало масштабного проекта по обеспечению киберустойчивости «Почты России».

Кроме того, «Солар» сообщил о выпуске обновлений ключевых продуктов, развитии образовательных программ и обнаружении новых вредоносных программ, в том числе Webrat и Mamont.

Показатель, млн руб.

2 кв. 2025

2 кв. 2024

Изм., %

6 мес. 2025

6 мес. 2024

Изм., %

Выручка

5 426

3 776

44%

8 490

6 067

40%

- Сервисы

3 769

2 816

34%

6 338

4 733

34%

- Продукты

1 657

961

72%

2 152

1 334

61%

OIBDA

1 347

727

85%

974

1 210

(20%)

Рентабельность по OIBDA

24,8%

19,2%

5,6 п.п.

11,5%

19,9%

(8,5 п.п.)

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru