VMTech
Razgovarajmo

HollowFrame isporučuje Matryoshka backdoor kroz lažna dokumenta predmeta

HollowFrame isporučuje Matryoshka backdoor kroz lažna dokumenta predmeta

Blackpoint Cyber je 31. jula 2026. opisao napad na dva endpointa neimenovane advokatske kancelarije. Spear-phishing poruka vodila je do šifrovane arhive sa LNK fajlom „Case Documents“, čije je pokretanje aktiviralo višefaznu infekciju HollowFrame loaderom i Matryoshka backdoorom.

Zašto je ovaj lanac opasan

LNK je preko PowerShella preuzimao komponente, podizao privilegije i slabio Microsoft Defender. Svaka faza prikazivala je samo deo zlonamerne aktivnosti, što je otežavalo otkrivanje celog lanca i infrastrukture za komandovanje.

Rizik se ne završava na jednom računaru. Matryoshka podržava izviđanje Active Directoryja i prenos fajlova, pa dodatni alati mogu otvoriti put ka krađi akreditiva, bočnom kretanju i kompromitovanju domena.

Kako rade HollowFrame i Matryoshka

HollowFrame je modularni Go okvir koji koristi DLL side-loading par: legitimni python.exe i zlonamerni python311.dll. Proverava vreme rada sistema, memoriju, fajlove u korisničkom profilu i pomeranje kursora radi izbegavanja sandboxa, dok trajnost uspostavlja zakazanim zadatkom. Ovaj postupak uklapa se u taktiku zloupotrebe pozajmljenog poverenja, jer napadač skriva malver iza legitimnog izvršnog fajla.

Loader raspakuje šifrovani kontejner i pokreće drugi side-loading lanac. HTTP varijanta Matryoshke, smeštena u version.dll, otvara shell i prima dodatne alate preko C2 servera na portu 8888.

„Zajedno su HollowFrame i Matryoshka obezbedili trajno uporište za udaljeno izvršavanje komandi, izviđanje Active Directoryja, prenos fajlova i postavljanje dodatnih alata“, naveli su istraživači Nevan Beal i Sam Decker.

Druga varijanta, wtsapi32.dll, koristila je privatni GitHub repozitorijum adioziaete/memio. Svaka žrtva imala je poseban direktorijum za beacon, komande, rezultate i fajlove. Nalog je otvoren 6. januara 2023, a profil je ažuriran 7. juna 2026. Identitet napadača nije utvrđen.

Praktičan odgovor za kompanije

Za poslovnu zaštitu nije dovoljno blokirati poznat malver. Potrebno je nadzirati pokretanje LNK fajlova iz arhiva, PowerShell preuzimanja, izmene Defendera, nove zakazane zadatke i neuobičajene DLL-ove uz legitimne programe. GitHub saobraćaj takođe treba posmatrati u kontekstu endpoint telemetrije, a ne automatski smatrati pouzdanim.

#cybersecurity#malware#phishing#endpointsecurity#infosec
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 2 31.07.2026
Instagram

HollowFrame isporučuje Matryoshka backdoor kroz lažna dokumenta predmeta

Otvorite objavu na Instagramu ↗