Заброшенный апдейтер Sogou Zhuyin ожил

Заброшенный апдейтер Sogou Zhuyin ожил

Заброшенный апдейтер Sogou Zhuyin ожил — и превратился в шпионский инструмент

Кибершпионы доказали старую истину: если сервер забросили, значит, его можно подобрать. Именно так произошло с обновлялкой китайского ввода Sogou Zhuyin — популярного IME, который перестал получать апдейты ещё в 2019 году. В октябре 2024 злоумышленники перехватили освободившийся домен sogouzhuyin[.]com и начали «готовить апдейты по-домашнему»: вместе с безобидным софтом пользователи получали целый зоопарк вредоносов — C6DOOR, GTELAM, DESFY и TOSHIS.

По данным Trend Micro, атака получила кодовое имя TAOTH и в первую очередь била по Тайваню (49% заражений), но досталось и Камбодже, США и другим странам Восточной Азии. В зону риска попали журналисты, активисты, исследователи и бизнес-руководители — словом, те, чьи документы и почтовые ящики явно представляют ценность.

Сценарий выглядел «элегантно по-азиатски»: жертва качала официальный инсталлятор Zhuyin с Википедии или форума — и пока программа казалась невинной, апдейтер ZhuyinUp.exe через пару часов тянул конфиг с «нового старого» сервера. Там его уже ждали обновления в стиле «шпион deluxe».

  • TOSHIS — загрузчик, способный притащить Cobalt Strike или агент Mythic. Прячется под видом легитимных библиотек и даже мимикрирует под Xiangoop.
  • DESFY — шпиончик, который сканирует рабочий стол и Program Files, словно уборщица с фонариком.
  • GTELAM — собирает документы Office и PDF, а потом сливает всё добро на Google Drive.
  • C6DOOR — Go-бэкдор с поддержкой HTTP и WebSocket: умеет выполнять команды, красть файлы, делать скриншоты и внедрять шеллкод. Внутри бинарника нашли китайские строки — шеф-повар явно из Поднебесной.

Вишенка на торте: параллельно шли фишинговые атаки. Жертвам подсовывали липовые страницы облачных сервисов или «бесплатные купоны» с OAuth-доступом. Классика жанра: либо скачиваешь ZIP с сюрпризом, либо добровольно отдаёшь свою почту злоумышленнику.

Исследователи отмечают: злоумышленники действовали аккуратно, в основном занимаясь разведкой. В одном кейсе шпион через Visual Studio Code (!) создавал туннель, явно проверяя, стоит ли раскручивать жертву дальше. То есть операция выглядела не как массовый вирусняк, а как прицельная охота за ценными данными.

Вывод прост: брошенное ПО — идеальная приманка. Если в инфраструктуре остались старые апдейтеры и забытые клиенты, их могут превратить в конвейер шпионского софта. В этот раз пользователи Zhuyin получили «апдейт», который скорее напоминал расширенный пакет слежки с бонусом в виде бесплатного доступа к Google Drive… только не к их собственному.

Мораль: если софт давно не обновляется — обновите сами себя и удалите его. Иначе ваш «тихий IME» внезапно окажется переводчиком для чужой разведки.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять