РАЗБОР
Статья
Trojanized 7-Zip: разбор supply chain атаки
Режим чтения
[ обложка статьи ]
В январе 2026-го пользователь Reddit r/pcmasterrace описал ситуацию, которую любой SOC-аналитик назовёт "классика с плохим финалом". Парень следовал YouTube-туториалу по сборке ПК, скачал 7-Zip с домена
7zip.[COLOR=rgb(184, 49, 47)]com[/COLOR] вместо легитимного 7[COLOR=rgb(0, 168, 133)]-[/COLOR]zip.[COLOR=rgb(65, 168, 95)]org[/COLOR], поставил на ноутбук, а потом перетащил инсталлятор через USB на свежесобранный десктоп. Две недели спустя Microsoft Defender выплюнул Trojan:Win32/Malgent!MSR - к этому моменту оба устройства уже работали как резидентные прокси-ноды криминальной сети. По данным Darktrace (требует независимой верификации по полному отчёту), между 12 и 22 января аналогичные компрометации предположительно зафиксированы у организаций из секторов здравоохранения, производства, образования и телекоммуникаций в регионах AMS, APJ и EMEA. Ниже - полная цепочка атаки с маппингом на MITRE ATT\&CK, правила детектирования и чек-лист валидации ПО для SOC.Proxyware и supply chain: бизнес-логика атаки
Прежде чем лезть в kill chain - зачем это атакующим. Trojanized 7-Zip - это не backdoor, не infostealer и не ransomware. Основная цель кампании - proxyware: превращение заражённых хостов в ноды residential proxy сети.Модель монетизации простая: доступ к IP-адресам реальных пользователей (домашних и корпоративных) продаётся третьим лицам для фрода, парсинга, обхода геоблокировок, анонимизации трафика и накрутки рекламы. Residential proxy стоят в разы дороже датацентровых - антифрод-системы видят "живой" домашний или офисный IP, а не серверный пул.
Отсюда главная особенность: поддельный установщик 7-Zip содержит рабочую копию архиватора. Атакующим невыгодно вызывать подозрения - каждый скомпрометированный хост приносит пассивный доход месяцами. В отличие от ransomware с его "шумным" шифрованием, proxyware работает тихо: нет деструктивных действий, нет кражи файлов. Только маршрутизация чужого трафика через вашу машину.
Для корпоративных сетей риск удваивается. Скомпрометированный рабочий ПК в роли прокси-ноды - это вредоносный трафик третьих лиц через корпоративный IP-адрес. Извне выглядит так, будто атакуете вы. Юридически инцидент перестаёт быть "нас взломали" и становится "с наших адресов атаковали других". Разница - принципиальная.
Контекст шире одного инсталлятора. По данным Malwarebytes, аналогичные троянизированные билды предположительно обнаружены под именами upHola.exe, upTiktok, upWhatsapp и upWire - с идентичными TTP. В апреле 2026-го, по публикациям в отраслевых СМИ (требует независимой верификации), по схожей схеме был предположительно скомпрометирован домен cpuid.com: около шести часов с него раздавались модифицированные версии CPU-Z и HWMonitor через подменённые ссылки на Cloudflare R2. Не изолированный инцидент - систематическая кампания, нацеленная на supply chain доверия к популярному ПО.
Kill chain: от typosquatting-домена до прокси-ноды
Поэтапный разбор цепочки с привязкой к артефактам и временным меткам из отчётов Darktrace и Malwarebytes.
Доставка и закрепление
Initial Access. Атакующие зарегистрировали домен7zip.[COLOR=rgb(184, 49, 47)]com[/COLOR] - без дефиса, который есть в легитимном 7[COLOR=rgb(0, 168, 133)]-[/COLOR]zip.[COLOR=rgb(0, 168, 133)]org[/COLOR]. Визуально разница минимальна - один символ. Распространение шло через YouTube-туториалы, где авторы ссылаются на фейковый домен, и через SEO-отравление поисковой выдачи. Типичная typosquatting атака, но работающая как часы.Execution. Скачанный инсталлятор, по данным исследователей (требует независимой верификации), подписан сертификатом Authenticode на имя Jozeal Network Technology Co., Limited (впоследствии отозван). Подпись проходила начальную проверку Windows SmartScreen - вероятность блокировки снижалась. Инсталлятор разворачивает рабочий 7zfm.exe: пользователь получает функциональный архиватор и ни о чём не подозревает.
Persistence. Параллельно в систему записываются три файла:
Uphero.exe (менеджер сервиса и обновлений), hero.exe (основной proxy-агент, скомпилирован на Go), hero.dll (вспомогательная библиотека). Всё ложится в C:\Windows\SysWOW64\hero\ - каталог, в который руками никто не лезет. Оба исполняемых файла регистрируются как Windows-сервисы с типом Auto Start от имени SYSTEM.Defense Evasion. Малварь вызывает
netsh для удаления существующих правил файервола и создания новых allow-правил для своих бинарников. Вредоносное ПО содержит проверки на виртуализацию (VMware, VirtualBox, QEMU, Parallels), anti-debugging-механизмы и инспекцию PEB - полный набор sandbox evasion для платформы Windows. Отдельный канал обновлений через update.7zip.com/version/win-service/ позволяет обновлять payload независимо от инсталлятора. Грамотно выстроенная автономность - обновился C2, поменял payload, а пользователь даже не заметил.C2-инфраструктура вредоносного ПО и proxy-функционал
Discovery. Через WMI и нативные Windows API собирается информация: hardware ID, объём RAM, число ядер CPU, параметры дисков и сетевая конфигурация. Данные уходят на iplogger.org - вероятно, для классификации нод по производительности и геолокации. Логично: жирная нода с гигабитным каналом стоит дороже ноутбука на Wi-Fi.Command & Control. hero.exe, по данным Darktrace и Malwarebytes, получает конфигурацию от C2-серверов с тематикой "smshero": smshero.co, zest.hero-sms.ai, flux.smshero.cc, glide.smshero.cc. Darktrace зафиксировала TLS-бикнинг к этим эндпоинтам начиная с 7 января, с параллельным подключением к update.7zip.com по порту 443. Трафик маршрутизируется через Cloudflare, DNS-резолвинг идёт через DNS-over-HTTPS (Google resolver). Стандартный DNS-мониторинг эти запросы не увидит - и в этом вся соль.
Impact. Заражённый хост, согласно публикациям исследователей (требует независимой верификации), устанавливает исходящие прокси-соединения к IP 79.127.221.47 на нестандартных портах 1000 и 1002. Протокол использует XOR-кодирование с ключом
0x70 для обфускации управляющих сообщений. С этого момента устройство работает как exit-нода residential proxy.TTP анализ: MITRE ATT&CK маппинг кампании 2026
Событие MISP от CIRCL (Computer Incident Response Center Luxembourg, 2026-02-12) "Fake 7-Zip downloads are turning home PCs into proxy nodes""Скачивание поддельного 7-Zip запускает в ваш компьютер в Proxy ноды" содержит шесть подтверждённых ATT\&CK-тегов:
| ID | Техника | Тактика | Проявление в кампании |
|---|---|---|---|
| T1036.005 | Match Legitimate Name or Location | Defense Evasion | Домен 7zip.com имитирует 7-zip.org; рабочий 7-Zip в составе инсталлятора |
| T1553.002 | Code Signing | Defense Evasion | Authenticode-подпись сертификатом Jozeal Network Technology Co. (отозван) |
| T1543.003 | Windows Service | Persistence | hero.exe и Uphero.exe - auto-start SYSTEM-сервисы (платформа Windows) |
| T1082 | System Information Discovery | Discovery | WMI-перечисление hardware ID, RAM, CPU, дисков, сетевой конфигурации |
| T1140 | Deobfuscate/Decode Files or Information | Defense Evasion | XOR-протокол (ключ 0x70) для обфускации C2-трафика |
| T1568.002 | Domain Generation Algorithms | Command and Control | Ротация C2-доменов с тематикой "smshero" (примечание: T1568.002 указан в MISP-событии, однако наблюдаемое поведение - использование заранее зарегистрированных доменов с общей тематикой именования - не классический DGA с алгоритмической генерацией; более точный маппинг - T1583.001 Acquire Infrastructure: Domains) |
Все шесть техник указаны в MISP-событии, но степень эмпирического подтверждения различается. T1543.003 применяется здесь к Windows Service - по MITRE ATT&CK техника специфична для платформы Windows, Atomic Red Team предоставляет тесты только на Windows. T1568.002 - слабее остальных: наблюдаемая ротация smshero/hero-sms доменов - это заранее зарегистрированные домены со схожим именованием, а не алгоритмическая генерация (DGA). Более точный маппинг - T1583.001 (Acquire Infrastructure: Domains). Atomic Red Team предоставляет тесты для T1568.002 только на GNU/Linux, что ограничивает автоматизированную верификацию в контексте Windows-кампании. Сама техника по MITRE ATT&CK применима к Windows, но автоматизированное тестирование через Atomic Red Team на Windows недоступно.
Дополнительно: загрузка и запуск инсталлятора пользователем - это T1204.002 (Malicious File), применимая к Windows, macOS и GNU/Linux по MITRE ATT&CK; наличие тестов Atomic Red Team для T1204.002 следует верифицировать по актуальному репозиторию. Anti-debugging и VM-detection проверки, описанные Malwarebytes, указывают на техники sandbox evasion в матрице ATT\&CK.
Для контекста: параллельная кампания с CPU-Z (апрель 2026, по данным отраслевых публикаций, требует независимой верификации) предположительно использует T1574.002 (DLL Side-Loading) - подмену CRYPTBASE.dll через транзитивный порядок поиска DLL. Вектор другой, логика та же: легитимный бинарник + вредоносный payload через скомпрометированный канал доставки.
Уязвимости 7-Zip: дополнительный вектор для атакующих
Typosquatting - не единственная проблема. Сам 7-Zip содержит уязвимости, расширяющие attack surface.
Mark-of-the-Web bypass (CVE-2025-0411, CVSS 7.0 HIGH, CWE-693): при извлечении файлов из специально сформированного архива 7-Zip не передаёт метку MotW. Windows не показывает предупреждение о файле из интернета - дальнейшее выполнение проходит без фрикции. Для атакующего это подарок: пользователь распаковал, запустил, никаких предупреждений.
Directory traversal через символические ссылки в ZIP (CVE-2025-11001, CVSS 7.8 HIGH, CWE-22): обработка symlink'ов позволяет записывать файлы за пределы целевого каталога - write-anywhere примитив. Если извлечение идёт под привилегированным контекстом (сервисный аккаунт, CI/CD runner), это может дать foothold.
Запись за пределами heap-буфера в RAR5-обработчике (CVE-2025-53816, CVSS 5.5 MEDIUM, CWE-122) - memory corruption и denial of service. Исправлено в версии 25.0.0.
Пороги для обновления [требует проверки по release notes 7-Zip]: CVE-2025-0411 (CISA KEV) - исправлена в одном из релизов ветки 24.x; CVE-2025-11001/11002 и CVE-2025-53816 - исправлены в версии 25.0.0.
Detection engineering: Sigma, KQL и IOC для SOC
KQL для Defender for Endpoint: C2 на нестандартных портах
Код:
DeviceNetworkEvents
| where RemotePort in (1000, 1002)
| where RemoteUrl has_any("smshero","hero-sms","7zip.com")
| project Timestamp, DeviceName, RemoteUrl, RemotePort, InitiatingProcessFileName
ImagePath, содержащему нетипичные подкаталоги внутри SysWOW64. Это покроет не только текущую кампанию, но и будущие варианты с другими именами.Про DNS-мониторинг: если организация не блокирует DNS-over-HTTPS на сетевом уровне, стандартные DNS-логи не покажут запросы к smshero-доменам. Нужна TLS-инспекция или мониторинг SNI в TLS handshake на периметре. Без этого - слепая зона.
По MITRE D3FEND, для противодействия T1574.002 (DLL Side-Loading), используемой в смежной кампании CPU-Z, применимы D3-CQ (Content Quarantine) и D3-FEV (File Eviction) - карантин и удаление подозрительных файлов на хостах.
Валидация программного обеспечения: чек-лист для защиты цепочки поставок ПО
Пошаговая процедура для отличия легитимного 7-Zip от троянизированной версии:- Домен. Единственный легитимный источник -
7-zip.org(с дефисом). Зафиксировать в корпоративном whitelist, заблокировать 7zip.com на прокси. - Хеш. Сверить SHA-256 загруженного файла с хешами на официальном сайте:
Get-FileHash -Algorithm SHA256 .\installer.exe. - Подпись. Легитимный 7-Zip подписан Igor Pavlov. Если издатель другой - файл модифицирован:
Get-AuthenticodeSignature .\7z.exe | Select SignerCertificate,Status. - Пост-установка. Проверить отсутствие каталога
C:\Windows\SysWOW64\hero\и сервисов hero/uphero:Get-Service | Where {$_.Name -match 'hero'}. - Сетевая активность. Мониторить исходящие соединения на портах 1000/1002 и DNS-запросы к smshero-доменам.
- Инвентаризация. Пройтись по реестру (
HKLM:\Software\Microsoft\Windows\CurrentVersion\Uninstall\*) и файловой системе - portable-копии в реестр не попадают.
SysWOW64\hero\ пишется за пять минут. Проблема в том, что во многих SOC нет процесса валидации источников ПО как части detection engineering. Установка "неправильного" архиватора не генерирует алерт, потому что никто не мониторит, откуда пользователь качает 7-Zip.Proxyware-агенты работают незамеченными месяцами. Нет деструктивных действий, нет кражи данных, ничего "шумного". Только тихий исходящий трафик на нестандартных портах. Правила корреляции в подавляющем большинстве SOC заточены под ransomware и lateral movement - но не под прокси-ноды, которые маршрутизируют чужой трафик.
Detection backlog без правил на создание сервисов из нестандартных подкаталогов SysWOW64 и на исходящие соединения к портам 1000/1002 - это gap, который закрывается за час. Проверьте свой стек прямо сейчас:
Get-Service | Where {$_.Name -match 'hero'} - если что-то нашлось, у вас та же проблема. Если нужна адаптация Sigma-правил под supply chain TTP - на codeby.net ведётся тред с разбором подобных кейсов и обменом detection-наработками.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Карта ветки
Продолжить чтение
Следующий разбор
Supply chain атаки на AI-агентов: kill chain 2026
Ещё по теме
- Статья
- Статья
- Статья
Комментарии
0