Shadow hVNC е инструмент за отдалечен достъп, създаден да работи извън зрението на жертвите.
Вместо да поеме контрола над видимия работен плот, той може да създаде отделно работно пространство в Windows и да осигури на престъпниците картина в реално време на активността в него.
Злонамереният код краде бисквитки на браузъра, запазени пароли, финансови данни и сесийни токени, след което ги използва за достъп до акаунти, които вече са влезли в компрометирания компютър.
Това създава сериозен риск за банкови услуги, облачни услуги и корпоративни приложения.
Анализатори от Malbear Labs идентифицираха последната версия на Shadow hVNC като злонамерен код с размер 16.4 MB, базиран на Go, с твърдо кодиран сървър за управление и четливи пътища на кода.
В доклад, споделен с Cyber Security News (CSN), Malbear Labs съобщават, че профил с името RemoteX е рекламирал софтуера за кражба на данни във форум за киберпрестъпници през март 2026 г. Екосистемата на кампанията се е разширила отвъд основния имплант.
Изследователите свързват съпътстващ товарач със спам съобщения със злонамерен софтуер (malspam), използващи фалшиви известия за нарушени авторски права, насочени към администратори на бизнес страници. Едно кликване може да превърне документ или известие за обжалване в точка за достъп за тиха кражба на акаунт.
Shadow hVNC предоставя на атакуващите отдалечен контрол над работния плот
Shadow hVNC създава втори работен плот в Windows, наречен „RemoteXHidden“, и прикачва работен процес към него.
Операторът може да стартира браузър, команден ред, PowerShell или друга програма в тази скрита област, докато жертвата вижда своя собствен работен плот.
Злонамереният код предава поточни кадри от екрана и приема отдалечени кликвания с мишката и натискания на клавиши.
Неговият по-нов режим „Backstage“ може да отвори браузър, насочен към реалния профил на жертвата, позволявайки на оператора да използва активни бисквитки и сесии.
Ето защо рисковете от атаки със скрит VNC са нещо повече от загриженост за поверителността: валидната сесия може да премахне необходимостта от знание на парола.
Ако създаването на скрития работен плот се провали, Shadow hVNC преминава към по-шумен метод. Той може да блокира въвеждането от клавиатурата и мишката и да изключи физическия монитор, докато атакуващият работи върху реалната сесия на жертвата.
Компютърът може да изглежда заспал, въпреки че активността продължава на заден план. Анализът също така установи, че имплантът може многократно да прекратява процеса на Chrome на жертвата, за да може да присвои реалния профил на браузъра.
Внезапните сривове на браузъра, придружени от непозната фонова активност, трябва да се разглеждат като предупредителен знак, а не като обичайна софтуерна грешка.
Кражба на бисквитки и постоянен достъп
Инструментът събира бисквитки, пароли, данни за автоматично попълване, профилни данни на браузъра, криптовалутни портфейли, чат сесии, VPN настройки, облачни идентификационни данни и файлове с кодове за възстановяване.
Той може да инжектира откраднати бисквитки в скрита сесия на браузъра, позволявайки повторно използване на акаунта, без да се изисква парола или втори фактор за автентикация. Последните доклади за злоупотреба с откраднати бисквитки показват защо активните сесии на браузъра остават цел за киберпрестъпниците.
Shadow hVNC също така включва вграден помощен инструмент с име „lss.exe“, който може да прихваща паметта на процеса на Windows Local Security Authority (LSA), когато има администраторски права.
Получените данни могат да съдържат идентификационни данни, полезни за странично движение по-дълбоко в организацията – риск, който се илюстрира и от техниките за кражба на кеширани идентификационни данни.
Поддържането на присъствие в системата е основен проблем. Злонамереният код може да се копира в локални папки с данни на приложенията, да регистрира услуга, маскирана като „mouse driver service“, да създаде записи в Run секцията на системния регистър и планирани задачи, както и да разгърне контролиращ процес (watchdog), наречен „WmiPrvSE.exe“, за да възстанови злонамерения код, след като бъде спрян.
Той също така прави опити да добави изключения в инструментите за сигурност, когато е с повишени привилегии. Защитниците трябва да следят за необичайни скрити работни плотове, копия на бази данни на браузъри, завършващи на „.rxcopy“, и папки за подготовка на профили по пътя „RemoteX“.
Екипите трябва също така да разследват неочаквани планирани задачи, нови стойности в Run секцията, промени в изключенията за сигурност и процеси, които прекратяват браузъри, които не са стартирали самите те.
Организациите трябва да изолират заподозрените устройства, да запазят съответните регистрационни файлове, да анулират компрометираните сесии и идентификационни данни от дадена система и да преразгледат администраторския достъп.
Бисквитките на браузъра могат да заобиколят удобството на подканите за многофакторна автентикация, така че екипите за реагиране трябва да прекратяват сесиите, а не просто да сменят паролите. Насоките за предотвратяване на превземането на сесийни бисквитки обясняват защо тази разлика е важна.