Добре известна хакерска група откри интелигентен начин да прокара зловреден код покрай инструментите за сигурност, използвайки обикновен графичен файл.

Групата, проследявана като APT-C-20 (известна още като APT28 или Fancy Bear), крие шелкод в PNG изображения, за да стартира бекдор без файлове (fileless backdoor), написан на C#. Това позволява на нападателите да избегнат записването на зловредни файлове на диска, което прави откриването на пробива много по-трудно.

Кампанията започва със компрометиран Word документ, изпратен като прикачен файл към имейл, маскиран като документ, свързан с отбраната на източноевропейско правителство. След като жертвата разреши макросите, документът извлича скрита DLL библиотека и маскирано PNG изображение, след което компрометира компонент на Windows (COM hijacking), за да зареди кода без да предизвиква аларми.

Библиотеката извлича скрития шелкод от изображението и го изпълнява в оперативната памет, като в крайна сметка разгръща инструмент за отдалечен достъп, който комуникира с нападателите чрез облачна услуга за съхранение.

Анализатори посочват, че нападателите комбинират няколко нива на измама, включително криптиране на макроси, скрити промени в системния регистър и стеганография, базирана на изображения, за да запазят инфекцията невидима възможно най-дълго. Тъй като крайният зловреден код никога не докосва диска като самостоятелен изпълним файл, защитниците трябва да разчитат на поведенчески анализ, а не на сканиране на файлове.