Вредонос прячется в PuTTY и WinSCP — через рекламу и SEO-ловушки

Вредонос прячется в PuTTY и WinSCP — через рекламу и SEO-ловушки

Вредонос прячется в PuTTY и WinSCP — через рекламу и SEO-ловушки

Исследователи из Arctic Wolf обнаружили опасную кампанию, нацеленную на айтишников и системных администраторов, которые скачивают утилиты вроде PuTTY и WinSCP. Только вот вместо легальных программ — троянизированные версии с бэкдорами, а всё начинается с обычного поиска в Bing или Google.

Злоумышленники используют методы SEO и вредоносную рекламу (malvertising), чтобы продвигать фейковые сайты, которые выглядят как официальные страницы известных инструментов. Кликаешь на ссылку — и оказываешься на поддельном сайте, где вместо PuTTY тебе подсовывают вредоносный инсталлятор.

После запуска такая «утилита» устанавливает бэкдор — Oyster или Broomstick, — который открывает хакерам доступ к системе:

  • кража данных
  • перемещение внутри сети
  • установка другого вредоноса

Как зловред закрепляется в системе

Для устойчивости бэкдор создаёт запланированную задачу, которая срабатывает каждые 3 минуты и запускает DLL-файл twain_96.dll через rundll32.exe. Это старый трюк с DLL-регистрацией, но всё ещё рабочий — и вполне эффективный.

 

Что делать

Arctic Wolf предупреждает: пока подтверждены только PuTTY и WinSCP, но этот же подход легко применим к другим популярным утилитам. Поэтому:

  • Не скачивайте админские инструменты через поисковики. Только официальные сайты или внутренние репозитории.

  • Обучите ИТ-персонал: любые подозрительные сайты, даже «очень похожие», могут быть ловушкой.

  • Добавьте в блок-листы фальшивые домены, связанные с кампанией (см. ниже).

  • Обновите политики безопасности: в том числе про установку ПО и источники загрузки.

IOC — домены, которые нужно заблокировать:

  • updaterputty[.]com
  • zephyrhype[.]com
  • putty[.]run
  • putty[.]bet
  • puttyy[.]org

iMazing снова позволяет устанавливать удалённые приложения на iPhone

Разработчики iMazing выпустили версию 3.6.3, которая возвращает возможность загружать на iPhone приложения, ранее удалённые из App Store. Пока обход новых ограничений Apple работает только через macOS, владельцам Windows придётся ещё немного посидеть у закрытой двери.

Обновление исправляет ошибки авторизации и загрузки приложений в macOS 26 и более ранних версиях системы. После установки патча разработчики рекомендуют обязательно перезагрузить компьютер.

Поддержка macOS 27 Golden Gate и Windows пока не восстановлена. В iMazing признали, что эти платформы требуют дополнительной работы, поэтому соответствующие исправления, вероятно, появятся позже.

Проблемы начались после изменений на стороне Apple. iMazing, ipa_downloader, 3uTools и другие сторонние инструменты перестали получать установочные файлы из пользовательской медиатеки App Store: серверы отвечали ошибкой HTTP 403 Forbidden.

По данным участников проекта ipatool, Apple начала отклонять как новые, так и устаревшие способы аутентификации CommerceKit. Предположительно, компания изменила механизм получения криптографических ключей, деактивировала старые токены и отозвала часть сертификатов.

Из-за этого не всегда помогали даже заранее сохранённые IPA-файлы: для переноса приложения на другой iPhone всё равно требовалась действующая цифровая подпись.

Особенно болезненно ограничение ударило по российским пользователям, которые с помощью iMazing возвращали банковские и другие приложения, удалённые из App Store.

RSS: Новости на портале Anti-Malware.ru