TGViewer
Hacker's TOYS Hacker's TOYS @hackertoys · 10.1K subscribers
Post #534 2.44K
Исследователи Malwarebytes обнаружили изящную атаку: хакеры создали копию официального сайта FileZilla под адресом filezilla-project[.]live и выложили там модифицированную портативную версию 3.69.5. Сам FileZilla чист, злоумышленники просто добавили в архив один файл.

Атака основана на особенности Windows: при запуске программа ищет DLL-библиотеки сначала в своей папке, а потом в System32. Хакеры подложили version.dll прямо в папку FileZilla. Оригинальный дистрибутив этого файла не содержит, настоящая библиотека лежит в системной директории. Но Windows находит подделку первой и загружает её в память раньше легитимной.

Process Monitor показал, что все остальные системные библиотеки грузятся из System32, а version.dll, из локальной папки. Через 17 миллисекунд вредонос ищет version_original.dll для перенаправления вызовов к оригиналу, чтобы FileZilla работал нормально.

Распознать заражённый архив можно по датам файлов: из 918 файлов 917 датированы 12 ноября 2025-го, как в оригинале, а version.dll датирован 3 февраля 2026-го.

Перед атакой, троян проверяет окружение на признаки виртуальной среды: ищет VirtualBox, анализирует BIOS, использует механизм write-watch (отслеживание записи в память) для обнаружения сканирования памяти. Если что-то подозрительно, засыпает. Потом связывается с управляющим сервером через DNS-over-HTTPS, отправляя запросы к публичному серверу Cloudflare (1.1.1.1), это обходит корпоративный DNS-мониторинг и защиту на 53-м порту.

Malwarebytes считают, что возможности трояна шире кражи FTP-паролей: есть признаки внедрения в процессы, закрепления в системе и потенциального шифрования данных. Украденные учётки FTP дают доступ к веб-серверам и хостингам жертв.

Несколькими неделями ранее та же команда нашла аналогичную атаку через поддельный 7zip[.]com с зараженным инсталлятором, который превращал компьютеры в прокси-серверы.

Hacker's TOYS
  • 🔥 18
  • ❤ 7
  • 👍 1
  • 👾 1
More from @hackertoys
  1. Apr 9, 2026ФБР достало удалённые сообщения Signal с iPhone, через системную базу push-уведомлений iOS…
  2. Apr 9, 2026Оператор биткоин-банкоматов Bitcoin Depot 8 апреля подал в SEC форму 8-K о краже 50,9 BTC…
  3. Apr 9, 2026Спустя полгода после того, как ФБР захватило домен BreachForums 10 октября 2025 года, под…
  4. Apr 6, 2026Когда пишут “больше нельзя быть анонимным”, это обычно означает нельзя быть анонимным так,…
  5. Apr 3, 20261 апреля 2026 Drift Protocol, крупнейшая децентрализованная биржа бессрочных фьючерсов в э…
  6. Mar 31, 2026Исследователь безопасности Чаофан Шоу обнаружил, что полный исходный код Claude Code CLI о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →