VMTech
Обсудить проект

HollowFrame доставил бэкдор Matryoshka на компьютеры юридической фирмы

HollowFrame доставил бэкдор Matryoshka на компьютеры юридической фирмы

31 июля 2026 года Blackpoint Cyber раскрыла атаку на два компьютера неназванной юридической фирмы. Злоумышленники использовали новый загрузчик HollowFrame на Go и бэкдор Matryoshka на Rust, доставленные через целевой фишинг.

Почему цепочка опасна

Письмо вело к зашифрованному архиву с ярлыком Windows, замаскированным под «Case Documents». Запуск LNK-файла активировал PowerShell, повышение привилегий, ослабление Microsoft Defender и загрузку следующих компонентов с удалённого сервера.

Атака затрагивает организации, где сотрудники регулярно получают документы от внешних контрагентов. Схема развивает тактику атак через заимствованное доверие: легитимные инструменты и привычный формат деловой переписки скрывают вредоносные действия.

Как работают HollowFrame и Matryoshka

HollowFrame запускается через DLL side-loading: легитимный python.exe загружает поддельную python311.dll. Фреймворк проверяет время работы системы, объём памяти, число файлов в профиле и движение курсора, чтобы не выполняться в песочнице. Закрепление обеспечивается заданием в планировщике.

Встроенный зашифрованный контейнер разворачивает вторую цепочку side-loading и Matryoshka в файле version.dll. HTTP-вариант бэкдора связывается с C2-сервером, запускает командную оболочку и доставляет дополнительные инструменты.

«HollowFrame и Matryoshka обеспечили оператору устойчивый доступ для удалённого выполнения команд, разведки Active Directory, передачи файлов и развёртывания следующих инструментов», — сообщили исследователи Неван Бил и Сэм Декер.

GitHub вместо отдельного C2-сервера

Второй вариант Matryoshka, обнаруженный как wtsapi32.dll, обращался к приватному репозиторию GitHub adioziaete/memio. Для каждого компьютера создавался отдельный каталог с файлами beacon.json, cmd.json и result.json, а иногда — деревом upload для передачи данных и полезных нагрузок.

Аккаунт GitHub был создан 6 января 2023 года, а профиль обновлялся 7 июня 2026-го. Личность оператора пока не установлена. Разделение функций между этапами осложняло обнаружение: ни один компонент не содержал полной логики заражения и управления.

Для бизнеса практический вывод — проверять LNK-файлы и архивы на почтовом шлюзе, контролировать PowerShell, DLL side-loading и задания планировщика, а также отслеживать обращения рабочих станций к GitHub. Одной блокировки неизвестных C2-адресов для такой атаки недостаточно.

#cybersecurity#malware#phishing#endpointsecurity#infosec
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 31.07.2026
Instagram

HollowFrame доставил бэкдор Matryoshka на компьютеры юридической фирмы

Открыть публикацию в Instagram ↗