Фалшив инсталатор на популярна китайска VPN услуга тайно предоставя пълен отдалечен контрол над заразените компютри на неизвестни атакуващи.
Зловредният файл се представя като инструмент за инсталиране на LetsVPN – софтуер, на който много потребители в Китай разчитат за заобикаляне на строгите интернет блокировки. Вместо просто да инсталира VPN услугата, той също така пуска скрит троянски кон за отдалечен достъп (RAT), който изследователите са нарекли GoodPersonRAT.
Трикът работи, тъй като инсталаторът съдържа реално, подписано копие на легитимния софтуер LetsVPN. След като скритият зловреден софтуер приключи работата си на заден план, легитимният VPN се инсталира нормално, така че жертвата няма причина да подозира, че нейното устройство е било компрометирано.
Компанията за сигурност ThreatLocker сподели в доклад, че за първи път са забелязали тази кампания, докато са преглеждали подозрителни файлове. Тяхното разследване е проследило инсталатора обратно до един MSI пакет, който крие три отделни компонента:
- Реалният инсталатор на LetsVPN, който се стартира накрая.
- Файл, който действа като товарач (loader), заделящ блок от паметта.
- Криптиран shellcode, който декриптира по-голяма скрита програма и я зарежда директно в паметта, без да я записва на диска.
Веднъж активиран, GoodPersonRAT дава на атакуващия почти пълен достъп до заразената система. Той може да записва натисканията на клавиши (keylogging), да наблюдава и контролира екрана в реално време, да прехвърля файлове, да изпълнява команди и дори да пренасочва интернет трафика на жертвата през скриксирано прокси. Зловредният софтуер също така атакува настолната версия на Telegram, като копира сесийните данни и пренасочва трафика.
За да остане скрита, програмата проверява какъв софтуер за сигурност работи на машината. При системи с Microsoft Defender тя добавя изключения (exclusions), за да предотврати сканирането на нейните файлове, и деактивира автоматичното изпращане на мостри.