Amatera infostealer се разпространява чрез подписан Microsoft App-V скрипт

Изследователи по киберсигурност разкриха нова и усъвършенствана зловредна кампания, която комбинира добре познатия ClickFix метод с фалшива CAPTCHA проверка и подписан Microsoft Application Virtualization (App-V) скрипт, за да достави Amatera infostealer. Този подход демонстрира нарастващата тенденция атакуващите да използват легитимни Windows компоненти като част от зловредни вериги, затруднявайки откриването и анализа.

Злоупотреба с Microsoft Application Virtualization

Microsoft Application Virtualization (App-V) е корпоративна функционалност на Windows, която позволява приложенията да бъдат пакетирани и стартирани в изолирани виртуални среди, без реална инсталация на системата. В настоящата кампания нападателите злоупотребяват със скрипта SyncAppvPublishingServer.vbs, който по принцип служи за управление и публикуване на виртуализирани приложения.

Скриптът се стартира чрез доверения бинарен файл wscript.exe и се използва като „living-off-the-land“ инструмент, който проксира изпълнението на PowerShell през легитимен Microsoft компонент. Това позволява зловредната активност да се прикрие като нормално системно поведение.

ClickFix, фалшив CAPTCHA и ръчно изпълнение

Според анализа на BlackPoint Cyber, атаката започва с фалшива CAPTCHA страница, представена като проверка за човешко присъствие. Потребителят получава инструкции ръчно да копира и изпълни команда чрез Windows Run диалога.

Този елемент е съществен за ClickFix атаките, тъй като:

  • заобикаля част от автоматизираните защити

  • разчита на директно потребителско действие

  • намалява вероятността зловредният код да бъде стартиран в sandbox среда

Анти-анализ и проверки на средата

В началния етап зловредният код извършва серия от проверки, за да потвърди, че:

  • командата е изпълнена ръчно от потребителя

  • редът на изпълнение е коректен

  • съдържанието на клипборда не е променено

Ако бъде засечена среда за анализ или автоматизирана система, изпълнението умишлено се блокира чрез безкрайни изчаквания, вероятно с цел изчерпване на ресурси и избягване на динамичен анализ.

Зареждане на конфигурация и скрито изпълнение

При успешно преминаване на проверките, зловредният код изтегля конфигурационни данни от публичен Google Calendar, където информацията е base64-кодирана и скрита в конкретно събитие.

В следващия етап се стартира скрит 32-битов PowerShell процес чрез Windows Management Instrumentation (WMI). Няколко вложени полезни товара се декриптират и зареждат директно в паметта, без запис на диск, което допълнително затруднява откриването.

Стеганография и финално заразяване

Инфекционната верига продължава със стеганография, при която криптиран PowerShell payload е вграден в PNG изображения, хоствани на публични CDN платформи. Изображенията се изтеглят динамично чрез WinINet API, а скритите данни се извличат чрез LSB стеганография, след което се:

  • декриптират

  • GZip-декомпресират

  • изпълняват изцяло в паметта

Финалният PowerShell етап декриптира и стартира нативен shellcode, който зарежда и изпълнява Amatera infostealer.

Функционалност на Amatera и MaaS модел

След активиране зловредният софтуер се свързва към твърдо кодиран IP адрес, от който получава информация за крайни точки и очаква допълнителни бинарни полезни товари, доставяни чрез HTTP POST заявки.

Amatera се класифицира като стандартен infostealer, способен да събира данни от браузъри и потребителски идентификационни данни. Анализът показва значително припокриване на код с ACR infostealer, а зловредният софтуер се предлага като malware-as-a-service (MaaS) и е в активно развитие.

Препоръки за защита

Експертите препоръчват следните мерки за ограничаване на риска:

  • Ограничаване или деактивиране на Windows Run диалога чрез Group Policy

  • Премахване на App-V компонентите, ако не са необходими в организацията

  • Активиране на разширено PowerShell логване и мониторинг

  • Наблюдение на изходящия трафик за несъответствия между HTTP Host header или TLS SNI и реалния IP адрес

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640