📢 В ходе мониторинга команда RT Protect обнаружила поддельный репозиторий zapret-discord, который маскировался под легитимный проект.
На первый взгляд репозиторий неотличим от оригинального инструмента:
📎описание проекта совпадает с исходным
📎присутствуют привычные исполняемые файлы и скрипты
📎структура репозитория не вызывает подозрений
Однако анализ релиза показал, что вместо ожидаемого ПО он содержит вредоносное ПО класса Dropper.
При этом основной .bat-файл был изменен и содержал всего одну строку:
start "" "DiscordFix.exe"
Даже браузер при попытке скачать релиз через веб-интерфейс GitHub предупреждал, что файл является вредоносным.
Что происходит после запуска?
После запуска
DiscordFix.exe дроппер последовательно загружает и запускает несколько вредоносных модулей. Для усложнения обнаружения они маскируются под легитимные системные файлы Windows, например:C:\Temp\svchost.exe
Как специалисты РТ-ИБ предотвратили угрозу?
Решение RT Protect EDR успешно обнаружило вредоносные модули, запущенные дроппером, после чего аналитики оперативно заблокировали их работу. Это позволило остановить дальнейшее выполнение и распространение вредоносного ПО.
🐻 Буран, киберследователь:
Будьте внимательны и не скачивайте ПО из непроверенных репозиториев GitHub!
Поддельный репозиторий:
Отправьте жалобу на репозиторий, чтобы ускорить его блокировку.
[https://github.com/Perfectionerobey/zapret-discord-youtube-1.9.9d]
Оригинальный репозиторий:
[https://github.com/flowseal/zapret-discord-youtube]





