Фишинговое письмо с архивом и LNK-файлом запустило цепочку, которая привела к заражению двух компьютеров в одной юридической фирме. Исследователи Blackpoint Cyber описали сразу два вредоносных семейства — HollowFrame и Matryoshka — которые работали вместе и закреплялись в системе.

Схема примечательна не масштабом, а аккуратностью. Злоумышленники прятали этапы атаки по отдельности: один компонент загружал следующий, другой маскировался под легитимный файл, третий уходил в удалённое управление через сетевые сервисы.

Какую проблему решаем

Эта атака хорошо показывает, почему одного антивируса мало, если пользователь открыл вредный вложенный файл, а система не успела его остановить. В таких случаях важны не только сигнатуры, но и привычки сотрудников, контроль почты, ограничение прав и быстрая проверка подозрительных архивов.

Для офисов с чувствительными данными риск выше обычного: у юристов, бухгалтеров и кадровиков злоумышленники ищут документы, переписку и доступ к внутренним системам. Подробно о том, как вредоносные программы маскируются под безобидные файлы, мы уже писали в подборке книг о вредоносном ПО.

Что подготовить

Для начала нужны три вещи: актуальная защита на рабочих станциях, резервная копия важных файлов и понятный порядок реакции на подозрительное письмо. Если речь идёт о ноутбуке, который часто выносят из офиса, имеет смысл заранее проверить настройки входа, обновления и фильтры почты.

Полезно также держать под рукой инструмент для дополнительного слоя защиты в чужой или общественной сети — не как универсальное решение, а как один из элементов подготовки устройства перед выходом из дома. В таком сценарии можно заранее настроить защиту для поездок и рабочих сессий, если вы подключаетесь не из корпоративной сети.

Пошаговые действия

Первый этап атаки Blackpoint Cyber описывает так: письмо с темой вроде «Case Documents» содержит ссылку на зашифрованный архив. Внутри лежит LNK-файл, а его запуск стартует цепочку, которая пытается поднять привилегии, ослабить Microsoft Defender и скачать дополнительные компоненты.

Дальше подключается HollowFrame — загрузчик на Go, который работает как модульная оболочка. Он использует пару DLL sideloading: легитимный python.exe и подложную python311.dll. Такой трюк позволяет вредоносному коду выглядеть как часть обычного запуска программы.

Затем появляется Matryoshka — бэкдор на Rust. По данным исследователей, одна его версия общается с сервером управления по HTTP, а другая использует GitHub как канал командования и передачи результатов. Внутри такой схемы встречаются beaconing, сбор сведений о системе, передача файлов и доставка следующей нагрузки.

Отдельная деталь — антианализ. HollowFrame проверяет время работы системы, объём памяти, число файлов в профиле пользователя и даже движение курсора. Если среда похожа на песочницу, код может не раскрыть себя полностью.

Как проверить себя

Проверьте, не приходили ли в последние дни письма с архивами, ссылками на документы и призывом срочно открыть файл. Особенно настораживают вложения, которые просят «посмотреть кейс», «согласовать документы» или «подтвердить детали».

На рабочей станции стоит отдельно посмотреть, не появлялись ли неожиданные задачи планировщика, странные DLL рядом с привычными программами и новые процессы, связанные с PowerShell. Если защита начала чаще ругаться на отключение компонентов или на подозрительное поведение python.exe, это повод для ручной проверки.

Для тех, кто хочет глубже понять логику многоступенчатых атак, полезен и материал об ИИ-агентах против защиты: там хорошо видно, как отдельные этапы маскируют друг друга и усложняют обнаружение.

Что делать, если не получилось

Если файл уже открыли, не продолжайте работу «как обычно». Отключите устройство от сети, сообщите в IT-отдел или подрядчику по ИБ и не пытайтесь чистить систему вслепую, особенно если на ней есть доступ к корпоративной почте, файлам или клиентским базам.

Дальше важны три шага: сохранить журналы, проверить соседние рабочие станции и сменить пароли там, где могла утечь учётная запись. Если бэкдор уже успел закрепиться, одной перезагрузки мало — нужна полноценная проверка образа системы и сетевого окружения.

Чек-лист на сейчас

  • Отмечаю письма с архивами и LNK-файлами как подозрительные.
  • Не открываю вложения из неожиданных сообщений, даже если тема выглядит офисной.
  • Проверяю, включены ли обновления и защита на рабочих станциях.
  • Слежу за задачами планировщика и неизвестными DLL рядом с привычными программами.
  • Держу резервную копию важных файлов отдельно от основной системы.
  • Сообщаю в ИБ или IT при первом признаке странного поведения компьютера.
  • Заранее готовлю ноутбук к работе вне офиса и проверяю настройки перед поездкой.
Поделиться: