HollowFrame доставил бэкдор Matryoshka на компьютеры юридической фирмы

31 июля 2026 года Blackpoint Cyber раскрыла атаку на два компьютера неназванной юридической фирмы. Злоумышленники использовали новый загрузчик HollowFrame на Go и бэкдор Matryoshka на Rust, доставленные через целевой фишинг.
Почему цепочка опасна
Письмо вело к зашифрованному архиву с ярлыком Windows, замаскированным под «Case Documents». Запуск LNK-файла активировал PowerShell, повышение привилегий, ослабление Microsoft Defender и загрузку следующих компонентов с удалённого сервера.
Атака затрагивает организации, где сотрудники регулярно получают документы от внешних контрагентов. Схема развивает тактику атак через заимствованное доверие: легитимные инструменты и привычный формат деловой переписки скрывают вредоносные действия.
Как работают HollowFrame и Matryoshka
HollowFrame запускается через DLL side-loading: легитимный python.exe загружает поддельную python311.dll. Фреймворк проверяет время работы системы, объём памяти, число файлов в профиле и движение курсора, чтобы не выполняться в песочнице. Закрепление обеспечивается заданием в планировщике.
Встроенный зашифрованный контейнер разворачивает вторую цепочку side-loading и Matryoshka в файле version.dll. HTTP-вариант бэкдора связывается с C2-сервером, запускает командную оболочку и доставляет дополнительные инструменты.
«HollowFrame и Matryoshka обеспечили оператору устойчивый доступ для удалённого выполнения команд, разведки Active Directory, передачи файлов и развёртывания следующих инструментов», — сообщили исследователи Неван Бил и Сэм Декер.
GitHub вместо отдельного C2-сервера
Второй вариант Matryoshka, обнаруженный как wtsapi32.dll, обращался к приватному репозиторию GitHub adioziaete/memio. Для каждого компьютера создавался отдельный каталог с файлами beacon.json, cmd.json и result.json, а иногда — деревом upload для передачи данных и полезных нагрузок.
Аккаунт GitHub был создан 6 января 2023 года, а профиль обновлялся 7 июня 2026-го. Личность оператора пока не установлена. Разделение функций между этапами осложняло обнаружение: ни один компонент не содержал полной логики заражения и управления.
Для бизнеса практический вывод — проверять LNK-файлы и архивы на почтовом шлюзе, контролировать PowerShell, DLL side-loading и задания планировщика, а также отслеживать обращения рабочих станций к GitHub. Одной блокировки неизвестных C2-адресов для такой атаки недостаточно.

