Вредонос Winos 4.0 маскируется под LetsVPN и QQ Browser

Вредонос Winos 4.0 маскируется под LetsVPN и QQ Browser

Вредонос Winos 4.0 маскируется под LetsVPN и QQ Browser

Очередная вредоносная кампания, нацеленная на пользователей, отличается участием поддельных установщиков популярных приложений вроде LetsVPN и QQ Browser. Под капотом — не кто иной, как Winos 4.0 (он же ValleyRAT), теперь доставляемый через сложную загрузочную цепочку под названием Catena.

Исследователи из Rapid7 описывают Catena как многоступенчатый, полностью бесфайловый загрузчик, работающий из памяти.

Он использует шелл-код, настройки переключения конфигураций, чтобы незаметно загрузить Winos 4.0. То есть антивирусы могут даже не заметить, что что-то пошло не так.

Сразу после установки вредоносный код выходит на связь с серверами управления, большинство из которых, по словам исследователей, размещено в Гонконге. Дальше всё просто: ждёт команд или догружает дополнительный софт.

Сам Winos 4.0 — это не просто RAT, а целый плагинный фреймворк на базе старого-доброго Gh0st RAT. Он умеет вытаскивать данные, открывать удалённый доступ к системе, а заодно и проводить DDoS-атаки. И всё это — в рамках одной кампании, прикидывающейся обычной установкой VPN или браузера.

Особый интерес вызывает то, как именно злоумышленники обходят защиту. Например, в версии атаки через LetsVPN (зафиксирована в апреле 2025 года), поддельный установщик добавляет PowerShell-скриптом исключения в Microsoft Defender — сразу на все диски.

Потом сбрасывает полезную нагрузку, которая проверяет, не работает ли на системе антивирус от Qihoo 360, и только после этого загружает Winos 4.0. Всё это — под видом исполняемого файла с просроченным, но настоящим сертификатом от Tencent.

 

Для маскировки используется NSIS — это легальный установщик, часто применяемый в софте. Вредонос встраивается прямо внутрь: и декой-приложение, и шелл-код, и DLL — всё на месте. Даже .ini-файлы здесь играют роль. При этом в некоторых случаях зловред регистрирует отложенные задачи, которые срабатывают не сразу, а через пару недель после заражения.

Интересно, что в коде есть явная проверка на китайский язык интерфейса Windows. Но даже если его нет, зловред всё равно продолжает выполняться. Видимо, авторы просто не успели доделать проверку — но задумка есть.

Всё это укладывается в почерк известной группы «Silver Fox» (она же «Void Arachne»). Именно они стояли за ранними версиями атак с участием Winos 4.0. Теперь их подход стал ещё изощрённее — тихая доставка, минимум следов, адаптация под защиту и региональную специфику.

Кампания активно развивается в течение всего 2025 года и, судя по всему, останавливаться не собирается. Так что если вы случайно скачали «установщик QQ Browser» не с официального сайта — проверьте, не слишком ли тихо ведёт себя ваш компьютер.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Зарплаты в ИБ выросли до 1 млн ₽ у топов и до 400 тыс. ₽ у специалистов

SuperJob совместно с Positive Technologies провели исследование зарплат в сфере информационной безопасности за сентябрь 2025 года. Аналитики оценили уровень доходов специалистов, руководителей отделов и директоров по ИБ, а также динамику изменений за последние три года.

Самые высокие зарплаты — у директоров по ИБ (CISO).

  • В Москве медианная зарплата составляет 500 тыс. рублей в месяц, максимум — 1 млн рублей.
  • В Санкт-Петербурге — 470 тыс. медиана, максимум — 950 тыс. рублей.

Руководители отделов защиты информации зарабатывают в среднем 350 тыс. рублей в Москве и 310 тыс. в Петербурге. Верхняя планка — 600 и 530 тыс. рублей соответственно.

Линейные специалисты по ИБ получают 230 тыс. рублей медианно в Москве (до 400 тыс. максимум) и 190 тыс. в Петербурге (до 350 тыс. максимум). Пентестеры, специалисты по тестированию безопасности, в столице зарабатывают около 220 тыс. рублей, в Петербурге — 180 тыс., а потолок у них примерно такой же, как у специалистов по ИБ.

Как менялись зарплаты

За 2025 год больше всех прибавили топ-менеджеры по ИБ:

  • +11% в Москве,
  • +12% в Петербурге.

Зарплаты руководителей отделов выросли на 6–7%, а у специалистов и пентестеров — на 10% в Москве и 6% в Петербурге.

Если смотреть на трёхлетнюю динамику (с 2022 по 2025 год), доходы топов и линейных специалистов выросли почти вдвое быстрее, чем у мидл-менеджеров.

  • В Москве: +32% у директоров, +31% у специалистов и +17% у руководителей отделов.
  • В Петербурге: +31%, +27% и +15% соответственно.

Почему зарплаты растут неравномерно

Эксперты SuperJob объясняют это изменением структуры спроса. Компании всё чаще ищут «узких» специалистов — тех, кто способен быстро реагировать на инциденты, находить уязвимости и автоматизировать процессы. Таких людей мало, и за них приходится конкурировать. Их эффективность легко измерить, а значит, и обосновать высокий оклад.

С руководителями отделов ситуация иная. Их работа важна, но результат не всегда выражается в цифрах. Планирование, отчётность и развитие команды не дают мгновенного эффекта, поэтому рост зарплат у мидл-менеджеров сдержан.

Кроме того, многие управленцы ранее работали в филиалах международных компаний, где уровень компенсаций был выше. После их ухода рынок скорректировался вниз.

Исследование показывает, что профессия в ИБ остаётся одной из самых динамично растущих по доходам. Особенно быстро растёт ценность CISO и технических специалистов — тех, кто отвечает за реальную защиту инфраструктуры и реагирует на инциденты.

По словам экспертов, в условиях роста числа атак и ужесточения требований к безопасности, рынок труда в ИБ продолжит расти, особенно для профессионалов с глубокими техническими компетенциями.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru