Storm-2561 разпространява фалшиви VPN клиенти за кражба на данни

Киберпрестъпна кампания, проследявана като Storm-2561, разпространява фалшиви корпоративни VPN клиенти на популярни доставчици, включително Ivanti, Cisco и Fortinet, с цел кражба на VPN идентификационни данни от потребители и служители на организации.

Кампанията използва техника, известна като SEO poisoning, при която атакуващите манипулират резултатите в търсачките за популярни заявки като “Pulse VPN download” или “Pulse Secure client”. Така потенциалните жертви биват насочвани към фалшиви сайтове, които имитират страниците на легитимни доставчици на VPN софтуер.

Широк спектър от имитирани VPN доставчици

Изследователи на Microsoft са анализирали инфраструктурата на атаката и са открили, че кампанията използва домейни, свързани с множество известни доставчици на корпоративни защитни решения, включително:

  • Sophos

  • SonicWall

  • Ivanti

  • Check Point

  • Cisco

Това показва, че кампанията е насочена към широк кръг корпоративни VPN потребители, включително служители, работещи дистанционно.

Как функционира атаката

В наблюдаваните случаи фалшивите сайтове водят до GitHub репозитория, който (преди да бъде премахнат) е съдържал ZIP архив с фалшив VPN инсталатор.

След стартиране на MSI файла се извършват няколко действия:

  1. Инсталира се файл Pulse.exe в директорията
    %CommonFiles%\Pulse Secure

  2. Поставя се loader файл dwmapi.dll

  3. Инсталира се вариант на инфостийлър малуер Hyrax infostealer (inspector.dll)

Фалшивият VPN клиент показва реалистичен екран за вход, в който жертвата въвежда своите корпоративни идентификационни данни. Тези данни незабавно се изпращат към командно-контролна инфраструктура (C2) на атакуващите.

Кражба на конфигурационни данни и устойчивост

Освен идентификационните данни, малуерът извлича и VPN конфигурационна информация от файла:

connectionsstore.dat

Този файл се намира в директорията на легитимния VPN клиент и съдържа параметри на връзките, които могат да помогнат на атакуващите да получат достъп до корпоративни мрежи.

За да намали подозренията, фалшивият инсталатор показва съобщение за грешка след въвеждане на данните, след което автоматично пренасочва потребителя към реалния сайт на доставчика, откъдето може да изтегли истинския VPN клиент.

Така жертвата често приема първоначалния проблем като техническа грешка, а не като признак за компрометиране.

Междувременно малуерът създава устойчивост (persistence) чрез ключа:

Windows RunOnce

което позволява на процеса Pulse.exe да се стартира след рестарт на системата.

Използване на валиден, но отнет сертификат

Изследването показва, че зловредният софтуер е бил дигитално подписан с валиден сертификат, издаден на компанията:

Taiyuan Lihua Near Information Technology Co., Ltd.

Сертификатът впоследствие е отнет, но използването му е помогнало на атаката да изглежда легитимна и да избегне част от защитните механизми.

Препоръки за защита

Специалистите препоръчват на организациите да предприемат следните мерки:

  • активиране на cloud-delivered protection в Microsoft Defender

  • използване на EDR в block mode

  • задължително многофакторно удостоверяване (MFA) за VPN достъп

  • използване на браузъри с активирана защита SmartScreen

  • мониторинг на IoC индикатори и подозрителни домейни

Microsoft публикува и индикатори за компрометиране (IoCs) и насоки за търсене на следи от атаката в корпоративни среди.

Кампанията Storm-2561 демонстрира как социалното инженерство, SEO манипулациите и легитимни платформи като GitHub могат да бъдат комбинирани за извършване на сложни атаки срещу корпоративни VPN инфраструктури.

В контекста на масовата дистанционна работа и зависимостта от VPN достъп, подобни операции представляват сериозен риск за сигурността на организациите, особено когато служителите изтеглят софтуер от неофициални източници.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy