Earth Lusca разширява арсенала си с Windows версии на SprySOCKS

Нови варианти на зловредния софтуер атакуват държавни институции

Изследователи от ESET разкриха нови Windows версии на зловредния софтуер SprySOCKS, използвани при целенасочени атаки срещу държавни организации в Тайван, Тайланд, Пакистан и Хондурас. Кампанията е свързана с китайската група за кибершпионаж Earth Lusca, известна още като FishMonger, Aquatic Panda, Red Dev 10 и TAG-22.

Досега SprySOCKS беше познат основно като инструмент за Linux системи. Новооткритите Windows варианти обаче показват значително развитие на заплахата и стремеж към разширяване на обхвата на атаките срещу различни платформи.

Усъвършенствани техники за укриване

Специалистите идентифицират два основни варианта – WIN_DRV и WIN_PLUS.

WIN_PLUS представлява класически бекдор с широк набор от възможности за дистанционно управление, докато WIN_DRV добавя функционалности на ниво ядро на операционната система, наподобяващи rootkit.

Особено притеснителна е способността на WIN_DRV да скрива процеси, файлове, мрежови връзки и записи в системния регистър, което значително затруднява откриването му от защитните решения и екипите по сигурност.

Зловредният софтуер поддържа комуникация чрез TCP, UDP и WebSocket протоколи, изпълнение на файлове, управление на процеси и услуги, качване и изтегляне на данни, както и работа като SOCKS прокси сървър.

Шпионаж и скрита комуникация

Сред най-опасните функции на SprySOCKS са възможностите за запис на натиснати клавиши, прихващане на съдържанието на клипборда и наблюдение на активните прозорци на потребителя.

WIN_DRV използва и усъвършенстван механизъм за пренасочване на TCP трафик, който позволява на операторите да комуникират със зловредния код през произволни мрежови портове. По този начин реалният комуникационен канал остава скрит и значително по-труден за откриване чрез традиционен мрежов мониторинг.

Потенциална връзка с UEFI атаки

ESET съобщава и за следи, които могат да сочат към използване на UEFI bootkit компонент. Анализаторите подозират възможна експлоатация на уязвимостта CVE-2023-24932, свързана със Secure Boot и използвана в миналото от известния UEFI зловреден софтуер BlackLotus.

Макар доказателствата да не са достатъчни за категорична връзка, подобни индикации показват, че Earth Lusca продължава да инвестира в разработването на все по-сложни инструменти за кибершпионаж. Откриването на Windows вариантите на SprySOCKS потвърждава тенденцията държавно подкрепяни групи да разширяват арсенала си с по-скрити и устойчиви механизми за проникване и дългосрочно присъствие в компрометирани среди.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy