Цифровое доверие Windows превратили в оружие

В апреле 2026 года киберпреступники из группы GoldenEyeDog нанесли удар по самой сути экосистемы доверия Microsoft. Их мишенью стал не конечный пользователь, а инфраструктура компании DigiCert — одного из ключевых игроков на рынке сертификации. Злоумышленники применили классическую тактику социальной инженерии: в службу поддержки был отправлен файл, замаскированный под скриншот. Однако за безобидным изображением скрывался троян, который активировался после скачивания сотрудником. Получив доступ к рабочей станции, хакеры перехватили коды активации сертификатов, предназначенные для продления подписей программного обеспечения. Эти цифровые подписи критически важны для ОС Windows: они служат пропуском, определяющим легитимность приложения и отключающим назойливые предупреждения SmartScreen.

Используя добытые сертификаты как «белый флаг» для систем безопасности, преступники подписали ими собственные вредоносные загрузчики. По данным специалистов, с 2024 года было зафиксировано не менее 75 случаев использования таких похищенных ключей. Основным боевым инструментом группы стала глубокая модификация старого трояна Gh0st RAT, чей исходный код был опубликован еще в 2008 году. Новая версия, получившая название Golden Gh0st RAT, превратилась в многофункционального шпиона. Она способна вести запись нажатий клавиш, делать скриншоты, воровать данные из браузеров (Chrome, Firefox, Tencent, 360) и мессенджеров, а также управлять системой на уровне администратора, включая создание скрытых учетных записей для удаленного доступа.

Техника внедрения вредоносного кода демонстрирует высокий уровень инженерной мысли. Для обхода сигнатурных антивирусов используется многоступенчатый загрузчик Golden Gh0st Loader: сначала на устройство попадает абсолютно легитимная подписанная программа, которая загружает вредоносную библиотеку и зашифрованный файл с основным телом трояна. Легитимный процесс запускает подмененную DLL, которая расшифровывает и исполняет RAT прямо в памяти системы, не оставляя следов на диске. Инфраструктура группы остается стабильной: они предпочитают облачные хранилища для хранения этапов заражения, а для управления ботнетом используют шифрованные WebSocket-соединения, защищенные встроенными ключами.

Благодаря работе специалистов Expel, эти ключи были извлечены, что позволило в реальном времени отслеживать сетевой трафик трояна в изолированной среде. Наблюдение показало, что Golden Gh0st активно передает операторам списки файлов и снимки экрана, а также загружает дополнительные модули для закрепления в системе. Хотя география атак в основном ограничена финансовым сектором Азиатско-Тихоокеанского региона, инцидент с DigiCert поднимает тревожный вопрос о безопасности самой цепочки поставок цифровых удостоверений. Данный случай — яркое напоминание о том, что доверие, встроенное в операционную систему, может быть скомпрометировано банальной ошибкой сотрудника, а защита требует не только технологических решений, но и жесткого контроля над человеческим фактором.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ