Заброшенный апдейтер Sogou Zhuyin ожил

Заброшенный апдейтер Sogou Zhuyin ожил

Заброшенный апдейтер Sogou Zhuyin ожил — и превратился в шпионский инструмент

Кибершпионы доказали старую истину: если сервер забросили, значит, его можно подобрать. Именно так произошло с обновлялкой китайского ввода Sogou Zhuyin — популярного IME, который перестал получать апдейты ещё в 2019 году. В октябре 2024 злоумышленники перехватили освободившийся домен sogouzhuyin[.]com и начали «готовить апдейты по-домашнему»: вместе с безобидным софтом пользователи получали целый зоопарк вредоносов — C6DOOR, GTELAM, DESFY и TOSHIS.

По данным Trend Micro, атака получила кодовое имя TAOTH и в первую очередь била по Тайваню (49% заражений), но досталось и Камбодже, США и другим странам Восточной Азии. В зону риска попали журналисты, активисты, исследователи и бизнес-руководители — словом, те, чьи документы и почтовые ящики явно представляют ценность.

Сценарий выглядел «элегантно по-азиатски»: жертва качала официальный инсталлятор Zhuyin с Википедии или форума — и пока программа казалась невинной, апдейтер ZhuyinUp.exe через пару часов тянул конфиг с «нового старого» сервера. Там его уже ждали обновления в стиле «шпион deluxe».

  • TOSHIS — загрузчик, способный притащить Cobalt Strike или агент Mythic. Прячется под видом легитимных библиотек и даже мимикрирует под Xiangoop.
  • DESFY — шпиончик, который сканирует рабочий стол и Program Files, словно уборщица с фонариком.
  • GTELAM — собирает документы Office и PDF, а потом сливает всё добро на Google Drive.
  • C6DOOR — Go-бэкдор с поддержкой HTTP и WebSocket: умеет выполнять команды, красть файлы, делать скриншоты и внедрять шеллкод. Внутри бинарника нашли китайские строки — шеф-повар явно из Поднебесной.

Вишенка на торте: параллельно шли фишинговые атаки. Жертвам подсовывали липовые страницы облачных сервисов или «бесплатные купоны» с OAuth-доступом. Классика жанра: либо скачиваешь ZIP с сюрпризом, либо добровольно отдаёшь свою почту злоумышленнику.

Исследователи отмечают: злоумышленники действовали аккуратно, в основном занимаясь разведкой. В одном кейсе шпион через Visual Studio Code (!) создавал туннель, явно проверяя, стоит ли раскручивать жертву дальше. То есть операция выглядела не как массовый вирусняк, а как прицельная охота за ценными данными.

Вывод прост: брошенное ПО — идеальная приманка. Если в инфраструктуре остались старые апдейтеры и забытые клиенты, их могут превратить в конвейер шпионского софта. В этот раз пользователи Zhuyin получили «апдейт», который скорее напоминал расширенный пакет слежки с бонусом в виде бесплатного доступа к Google Drive… только не к их собственному.

Мораль: если софт давно не обновляется — обновите сами себя и удалите его. Иначе ваш «тихий IME» внезапно окажется переводчиком для чужой разведки.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала тестировать выплаты издателям за материалы, которые помогают ее искусственному интеллекту формировать ответы пользователям. Деньги начисляют, если компания считает вклад контента в ответ достаточно значимым, сообщает Digiday. Программа получила название AI contribution pilot и работает через Google Search Console. После подключения у издателя появляется отдельный раздел с суммой заработка

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Исследователи Forever Security показали, что обычное вредоносное расширение может получить контроль над встроенными ИИ-ассистентами сразу в пяти Chromium-браузерах и сервисах: Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon, Claude in Chrome. После установки расширения атакующему достаточно одного клика, чтобы получить доступ к ИИ. В некоторых случаях

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Microsoft тестирует Cloud Rebuild — функцию, которая позволяет переустановить Windows 11 через интернет без загрузочной флешки. Она запускается из среды восстановления WinRE, подключается к Windows Update и загружает свежий образ ОС с нужными драйверами. Перед установкой можно проверить редакцию, язык и сборку. В отличие от обычного сброса системы, Cloud Rebuild рассчитана

10 вопросов ведущему инженеру -программисту в банке

10 вопросов ведущему инженеру -программисту в банке

А в банке можно что-то придумать самому? Нейросети уже пишут код вместо разработчиков?И что нужно знать джуну, чтобы попасть в крупный финтех? Ответы - в нашей новой рубрике «10 вопросов IT-специалисту». Первым на вопросы ответил Роман - ведущий инженер-программист в банке. Без сухой теории - про работу, карьеру, выгорание,