Вредоносные JPEG-файлы угрожают корпоративным сетям: эксперты предупреждают об «Operation SilentCanvas»
Эксперты в области кибербезопасности предупреждают о новой, высокотехнологичной кампании, в рамках которой обычные файлы изображений формата JPEG используются для распространения вредоносного программного обеспечения. Исследователи из компании Cyfirma назвали эту угрозу "Operation SilentCanvas". Она нацелена на корпоративные сети и другие организации, активно использующие инструменты удаленного администрирования.
Злоумышленники разработали изощренный метод, при котором файл .jpeg содержит вредоносную нагрузку. Этот механизм позволяет им доставлять скрипты PowerShell, внедрять троянизированную версию ConnectWise ScreenConnect (инструмент для удаленного доступа и управления компьютерами), а также закрепляться в скомпрометированных системах. Вредоносное ПО способно похищать учетные данные, обеспечивать зашифрованную связь с командно-контрольными серверами (C2) и осуществлять скрытое наблюдение.
Механизм атаки
Атака начинается с получения жертвой зараженного JPEG-файла. Хотя точный механизм доставки до конца не установлен, Cyfirma предполагает, что файл может распространяться через фишинговые электронные письма с вредоносными вложениями, через обманные взаимодействия с файлообменными сервисами или под видом поддельных обновлений программного обеспечения. Точное количество заражений или успешно скомпрометированных систем пока неизвестно.
При запуске такого файла, который может называться, например, "sysupdate.jpeg", фактически исполняется вредоносный сценарий PowerShell. Он выполняет несколько ключевых задач:
- Загрузка дополнительных вредоносных модулей с инфраструктуры злоумышленников.
- Развертывание троянизированной версии ConnectWise ScreenConnect для обеспечения скрытого удаленного доступа.
- Обход средств защиты Windows и повышение привилегий путем добавления вредоносных записей в системный реестр.
- Закрепление в системе за счет создания поддельной службы Windows, например, с именем OneDriveServers.
Помимо перечисленного, вредоносное ПО способно устанавливать зашифрованное соединение с командно-контрольными серверами, похищать учетные данные и собирать информацию о системе. Среди других функций — запись содержимого экрана, захват звука с микрофона и мониторинг буфера обмена.
Смотрите также:
Кризис ожиданий: почему функции Galaxy AI пока не оправдывают надежд пользователей http://stroybud.com/krizis-ozhidaniy-pochemu-funktsii-galaxy-ai-poka-ne-opravdyivayut-nadezhd-polzovateley/.
Интересности на тему: The Android Show I/O Edition 2026: подробности предстоящей презентации Google
Классные советы в статье "Решение ежедневного мини-кроссворда от The New York Times: подсказки и ответы" здесь.
По словам Cyfirma, "общая тактика отражает профессионально разработанную и оперативно зрелую инфраструктуру вторжения, способную поддерживать долгосрочное скрытое закрепление, кражу учетных данных, боковое перемещение в сети, корпоративный шпионаж и потенциальное развертывание программ-вымогателей в корпоративных средах". Исследователи не назвали конкретную группировку, стоящую за этой кампанией, и не связали ее с какой-либо страной или регионом.
Рекомендации по защите
Для эффективной защиты от "Operation SilentCanvas" эксперты по безопасности предлагают следующие меры:
- Внимательно отслеживать активность часто используемых системных файлов Windows, таких как csc.exe, cvtres.exe или ComputerDefaults.exe. По возможности, их использование следует полностью блокировать.
- Платформы удаленного доступа должны быть под строгим контролем, а для подозрительного поведения PowerShell необходимо настроить соответствующие правила обнаружения.
- Любая система, демонстрирующая неожиданную активность ConnectWise ScreenConnect, должна быть немедленно изолирована от сети.
