Shellter Elite – от легитимна пентестинг платформа до инструмент в ръцете на киберпрестъпници

Shellter Project потвърди, че тяхната комерсиална платформа за заобикаляне на антивирусна и EDR защита – Shellter Elite – е била използвана от хакери след изтичане на лицензирано копие.

Проектът Shellter, популярен сред специалистите по киберсигурност заради възможностите си за скрито зареждане на пейлоуди в Windows среди, обяви, че е жертва на изтичане на софтуер, след като клиент е нарушил лицензионните условия и е предал Shellter Elite на неоторизирани лица. В резултат на това киберпрестъпници са използвали инструмента, за да разпространяват зловреден софтуер, включително крадци на данни (infostealers).

Какво представлява Shellter Elite?

Shellter Elite е AV/EDR заобикалящ лоудър, предназначен за легитимна употреба в етични тестове на системи (ред тийм операции). Софтуерът използва полиморфни техники и динамична runtime защита, включително:

  • Заобикаляне на AMSI и ETW;

  • Избягване на анти-дебъг и виртуална среда;

  • Механизми против hook-ване на call stack и модули.

В ръцете на професионалисти, Shellter е инструмент за подобряване на сигурността. Но в ръцете на злонамерени лица – той може да бъде оръжие за скрито внедряване на зловреден код.

Инцидентът

През април 2024 г. Elastic Security Labs засичат Shellter Elite v11.0 в употреба от множество злонамерени групи, включително при разпространение на Rhadamanthys, Lumma и Arechclient2 чрез фишинг кампании и линкове в YouTube коментари. Анализът им показал, че всички заплахи произлизат от едно и също лицензирано копие, което по-късно Shellter официално потвърди като изтекло от конкретен клиент.

Shellter реагира с пускането на нова версия (v11.1), достъпна само за строго проверени клиенти, като бившият клиент, отговорен за теча, е изключен завинаги.

Критика към Elastic

Въпреки че изследванията на Elastic изиграват роля в разкриването на инцидента, Shellter остро критикува компанията за липсата на директна комуникация:

„Elastic знаеха за злоупотребата месеци наред, но не ни уведомиха. Вместо да работим заедно по ограничаване на риска, те избраха да публикуват материал без предупреждение, поставяйки медийния ефект над сигурността“ – посочват от Shellter.

По-късно Elastic предава на Shellter нужните проби, които позволяват идентифициране на клиента, извършил нарушението.

Последици и мерки

Shellter подчерта, че не работи с киберпрестъпници и е готов да съдейства на правоохранителните органи. Компанията се извини на всички лоялни клиенти и заяви, че това е първият подобен случай, откакто през 2023 г. въведе строг лицензионен режим.

По материали от Интернет

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640