Заброшенный апдейтер Sogou Zhuyin ожил

Заброшенный апдейтер Sogou Zhuyin ожил

Заброшенный апдейтер Sogou Zhuyin ожил — и превратился в шпионский инструмент

Кибершпионы доказали старую истину: если сервер забросили, значит, его можно подобрать. Именно так произошло с обновлялкой китайского ввода Sogou Zhuyin — популярного IME, который перестал получать апдейты ещё в 2019 году. В октябре 2024 злоумышленники перехватили освободившийся домен sogouzhuyin[.]com и начали «готовить апдейты по-домашнему»: вместе с безобидным софтом пользователи получали целый зоопарк вредоносов — C6DOOR, GTELAM, DESFY и TOSHIS.

По данным Trend Micro, атака получила кодовое имя TAOTH и в первую очередь била по Тайваню (49% заражений), но досталось и Камбодже, США и другим странам Восточной Азии. В зону риска попали журналисты, активисты, исследователи и бизнес-руководители — словом, те, чьи документы и почтовые ящики явно представляют ценность.

Сценарий выглядел «элегантно по-азиатски»: жертва качала официальный инсталлятор Zhuyin с Википедии или форума — и пока программа казалась невинной, апдейтер ZhuyinUp.exe через пару часов тянул конфиг с «нового старого» сервера. Там его уже ждали обновления в стиле «шпион deluxe».

  • TOSHIS — загрузчик, способный притащить Cobalt Strike или агент Mythic. Прячется под видом легитимных библиотек и даже мимикрирует под Xiangoop.
  • DESFY — шпиончик, который сканирует рабочий стол и Program Files, словно уборщица с фонариком.
  • GTELAM — собирает документы Office и PDF, а потом сливает всё добро на Google Drive.
  • C6DOOR — Go-бэкдор с поддержкой HTTP и WebSocket: умеет выполнять команды, красть файлы, делать скриншоты и внедрять шеллкод. Внутри бинарника нашли китайские строки — шеф-повар явно из Поднебесной.

Вишенка на торте: параллельно шли фишинговые атаки. Жертвам подсовывали липовые страницы облачных сервисов или «бесплатные купоны» с OAuth-доступом. Классика жанра: либо скачиваешь ZIP с сюрпризом, либо добровольно отдаёшь свою почту злоумышленнику.

Исследователи отмечают: злоумышленники действовали аккуратно, в основном занимаясь разведкой. В одном кейсе шпион через Visual Studio Code (!) создавал туннель, явно проверяя, стоит ли раскручивать жертву дальше. То есть операция выглядела не как массовый вирусняк, а как прицельная охота за ценными данными.

Вывод прост: брошенное ПО — идеальная приманка. Если в инфраструктуре остались старые апдейтеры и забытые клиенты, их могут превратить в конвейер шпионского софта. В этот раз пользователи Zhuyin получили «апдейт», который скорее напоминал расширенный пакет слежки с бонусом в виде бесплатного доступа к Google Drive… только не к их собственному.

Мораль: если софт давно не обновляется — обновите сами себя и удалите его. Иначе ваш «тихий IME» внезапно окажется переводчиком для чужой разведки.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась