PDFSider – нов стелт бекдор, използван при рансъмуер атаки

Киберпрестъпници, извършващи рансъмуер атаки срещу компания от Fortune 100 във финансовия сектор, са използвали нов зловреден софтуер, наречен PDFSider, за доставка на зловредни полезни товари върху Windows системи. Това показват резултатите от инцидентен анализ, извършен от експертите на компанията за киберсигурност Resecurity.

Според изследователите, PDFSider представлява стелт бекдор за дългосрочен достъп, който демонстрира „характеристики, типични за APT тактики“, а не за масови финансово мотивирани атаки.

Социално инженерство и злоупотреба с Quick Assist

Атакуващите са използвали социално инженерство, като са се представяли за служители на техническа поддръжка, с цел да убедят служители на компанията да инсталират Microsoft Quick Assist – легитимен инструмент за отдалечен достъп.

Акцент:

Вместо експлоит на уязвимост, атаката разчита на доверие и психологически натиск – класически, но изключително ефективен подход.

Легитимен .EXE, злонамерен .DLL

PDFSider се доставя чрез spear-phishing имейли, съдържащи ZIP архив. В него се намират:

  • Легитимен, цифрово подписан изпълним файл – PDF24 Creator от Miron Geek Software GmbH;

  • Зловреден DLL файл (cryptbase.dll), от който приложението зависи.

При стартиране на изпълнимия файл, той зарежда злонамерения DLL чрез техника, известна като DLL side-loading, което дава изпълнение на код в контекста на доверено приложение.

Resecurity подчертава, че валидният цифров подпис на .EXE файла позволява на атаката ефективно да заобиколи EDR системи, особено когато се използва уязвим или неправилно защитен легитимен софтуер.

Примамващи документи и таргетирани сценарии

В някои случаи атакуващите използват примамващи документи, специално подготвени за целта. В един от наблюдаваните примери, документът е представен като създаден от китайска държавна институция, за да увеличи доверието и вероятността за отваряне.

След стартиране на файла, DLL компонентът се изпълнява с правата на легитимния .EXE, което допълнително улеснява прикриването на злонамерената активност.

Стелт поведение и минимални следи

PDFSider е проектиран за минимално присъствие върху диска:

  • зарежда се директно в паметта;

  • използва анонимни pipe-ове за изпълнение на команди чрез CMD;

  • оставя изключително малко артефакти за форензик анализ.

Всеки компрометиран хост получава уникален идентификатор, след което системна информация се екcфилтрира към VPS сървър на атакуващите чрез DNS трафик (порт 53) – техника, която често остава незабелязана.

Криптография от APT клас

Комуникацията с C2 инфраструктурата е защитена чрез:

  • Botan 3.0.0 криптографска библиотека;

  • AES-256-GCM за криптиране;

  • AEAD (Authenticated Encryption with Associated Data) за гарантиране на целостта и автентичността на данните.

Декриптирането се извършва изцяло в паметта, което допълнително намалява възможността за детекция.

Акцент:

Този тип криптографска имплементация е типичен за целенасочени атаки, при които поверителността и целостта на комуникацията са критични.

Анти-анализ и защита срещу sandbox

PDFSider разполага и с анти-анализ механизми, включително:

  • проверки за размер на RAM;

  • детекция на дебъгери;

  • преждевременно прекратяване при съмнение за sandbox или анализна среда.

Това поведение ясно показва, че зловредният код е създаден да оцелява в защитени корпоративни среди.

Рансъмуер или шпионаж?

Макар PDFSider да е наблюдаван при атаки, свързвани с Qilin ransomware, Resecurity подчертава, че този бекдор вече се използва от няколко различни рансъмуер групи.

Въпреки това, цялостният дизайн на зловредния софтуер го доближава повече до шпионски инструменти, отколкото до типичен рансъмуер:

  • дългосрочен скрит достъп;

  • гъвкаво дистанционно управление;

  • криптирана и защитена комуникация;

  • минимална видимост за защитните решения.

PDFSider е ясен пример за конвергенцията между рансъмуер екосистемата и APT техниките. Използването на легитимен софтуер, напреднала криптография и стелт подходи показва, че съвременните атаки все по-често надхвърлят класическата „криптирай и изнудвай“ логика.

Защитата срещу подобни заплахи изисква не само технологии, но и обучени потребители, строг контрол на доверени приложения и активен лов на заплахи в корпоративните среди.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640