Наскоро разкрита киберпрестъпна операция тихомълком превръща обикновени компютри в платени прокси сървъри от години, криейки се зад фалшива версия на популярния инструмент за компресиране на файлове 7-Zip.

Жертвите, търсещи безплатния софтуер за архивиране, вместо това са били насочвани към подобен уебсайт, който инсталира скрит прокси софтуер вместо истинската програма.

Веднъж стартиран, зловредният софтуер тихомълком преотдава под наем интернет връзката на жертвата на плащащи клиенти без нейно знание или съгласие.

Кампанията за първи път привлича вниманието в началото на 2026 г., когато фалшивият инсталатор е намерен хостван на 7zip[.]com вместо на истинския сайт, 7-zip[.]org.

Това, което изглежда като изолирана измама, се оказва част от много по-голяма и дългосрочна схема. Изследователите проследяват дейността поне до август 2022 г., разкривайки координирана мрежа, изградена около десетки фалшиви софтуерни марки.

Анализатори от Infoblox идентифицират групата зад тази дейност и ѝ дават името Lurking Lizard.Infoblox посочва в доклад, споделен с Cyber Security News (CSN), че актьорът управлява пълен прокси бизнес от край до край – от подвеждането на потребителите да инсталират зловреден софтуер до препродажбата на техния трафик чрез фалшиви витрини за прокси услуги.

Екипът за анализ на заплахи на компанията свързва операцията, използвайки домейн записи, споделен код и проследяващи артефакти, скрити в самия зловреден софтуер.

Мащабът на разкритието е това, което го прави забележително. Infoblox открива повече от 230 домена, свързани с един и същ актьор, обхващащи фалшиви VPN приложения, фалшиви инструменти за изтегляне и дори фалшиви уебсайтове на доставчици на прокси услуги, проектирани да изглеждат независими. Данните сочат, че операторът е базиран в Китай.

Вместо да спре след разкриването ѝ, групата изглежда просто се е ребрандирала и е продължила под ново име.

Фалшивата кампания за 7-Zip разчита на трик, наречен drop-catching, при който се купува изтекъл домейн, специално за да се наследи старата му репутация в търсачките. В този случай домейнът 7zip[.]com е бил погрешно цитиран в онлайн форуми в продължение на години, което му е дало случайна надеждност много преди нападателите да го придобият.

Ключова следа, свързваща кампанията с по-широка мрежа, е твърдо кодирана проследяваща връзка на IPLogger в пробите от зловреден софтуер. Тази единична връзка свързва инсталаторите на 7-Zip с други привидно несвързани примамки, включително фалшиви инструменти за изтегляне от TikTok и YouTube, а наскоро и с фалшиво VPN приложение, наречено WireVPN.

WireVPN се предлага както в Apple App Store, така и в Google Play, като отчетените изтегляния надхвърлят един милион само за Android. Тестовете показват, че вместо да се държи като истински VPN, приложението изпраща заявки към голям брой несвързани IP адреси и отваря множество едновременни връзки, което съответства на поведението на изходна точка за чужд интернет трафик.

Infoblox препоръчва на потребителите да избягват изтеглянето на софтуер от неофициални или предлагани от търсачките линкове и вместо това да проверяват официалните домейни, преди да инсталират какъвто и да е инструмент за архивиране или VPN.