ESET обнаружила два ранее неописанных Windows-варианта SprySOCKS, и это плохая новость не только для SOC-команд. Бэкдор SprySOCKS, который до этого считался Linux-инструментом китайской шпионской группы, теперь умеет работать в Windows, прятать сетевые соединения через драйвер ядра и принимать команды по TCP, UDP и WebSocket. Для русскоязычной IT-аудитории сигнал простой: кроссплатформенные шпионские наборы становятся тише, сложнее и ближе к инфраструктуре, где до сих пор живут Exchange, GitLab, Fortinet и старый добрый Print Spooler.
Об этом сообщает The Hacker News со ссылкой на исследование ESET. По данным компании, новые сборки внутри помечены как WIN_DRV и WIN_PLUS. Обе содержат зашитую конфигурацию command-and-control и поддерживают более 30 команд: сбор системной информации, перечисление процессов и сервисов, операции с файловой системой, запуск интерактивной консоли, загрузку и выгрузку файлов, а также подъем SOCKS-прокси на зараженной машине. То есть речь не о примитивной закладке на один сценарий, а о полноценном удаленном инструменте для длительного присутствия.
Самая интересная часть в истории с WIN_DRV — не портирование под Windows как таковое, а способ скрытности. В этой версии используется драйвер ядра RawWNPF, который, по данным ESET, маскирует сетевые подключения, процессы, файлы и ключи реестра. Загружается он через еще один зашифрованный драйвер, DriverLoader. Дополнительно вредонос умеет перенаправлять TCP-трафик так, чтобы операторы могли отправлять команды через случайный TCP-порт на устройстве жертвы, не светя реальный listening port бэкдора в сетевом трафике. Для защитников это неприятный апгрейд: индикаторы компрометации уезжают ниже уровня, где их обычно ждут EDR, сетевые сенсоры и рутинная охота по журналам.
Цепочка исполнения тоже выглядит не как разовая импровизация. Исследователи описывают сценарий, где неизвестный пока вектор начального доступа приводит к выгрузке batch-скрипта, затем создается scheduled task, после чего запускается цепочка DLL side-loading, которая и разворачивает сам SprySOCKS вместе с драйверами. Это укладывается в почерк группы: раньше ей приписывали эксплуатацию уже известных, но не закрытых вовремя уязвимостей в публично доступных Fortinet, GitLab, Microsoft Exchange Server, Progress Telerik UI и Zimbra. Иными словами, никакой магии. Сначала внешняя поверхность, где кто-то тянул с патчами, потом закрепление, затем тихая работа внутри сети.
Что изменилось по сравнению с Linux-версией
SprySOCKS впервые публично описали еще в сентябре 2023 года, тогда его связывали с Earth Lusca. Этот китайский кластер также известен под именами Aquatic Panda, Bronze University, Charcoal Typhoon и RedHotel. ESET отслеживает его как FishMonger и относит к более широкому зонтику Winnti. В марте 2025 года компания уже связывала FishMonger с кампанией Operation FishMedley, которая между январем и октябрем 2022 года затронула семь организаций на Тайване, в Венгрии, Турции, Таиланде, Франции и США. Теперь становится понятнее, что арсенал группы не просто растет, а последовательно унифицируется между платформами.
По архитектуре Windows-версия сохраняет почти все ключевые черты Linux-варианта: тот же C&C-протокол, схожая логика шифрования и обработки команд. Меняются в основном системные механизмы и уровень скрытности. Для атакующих это выгодная экономика разработки: один набор операторских сценариев и одна модель взаимодействия с сервером управления, но разные платформенные обвязки. Для blue team это означает, что разделение экспертизы на «Linux-инциденты отдельно, Windows-инциденты отдельно» работает все хуже. Если группа переносит ядро инструмента между ОС, то и аналитика по TTP должна собираться сквозная, а не по организационным силосам.
Вторая версия, WIN_PLUS, интересна другим подходом к запуску. Она использует службу Windows Print Spooler: стартовая нагрузка исполняется как print processor, затем внедряет загрузчик SprySOCKS в новый процесс svchost.exe, после чего запускает бэкдор. Для администраторов Windows это еще одно напоминание, что старые доверенные сервисы остаются удобной площадкой для злоупотреблений. Print Spooler давно фигурирует в отчетах по атакам, но здесь он используется не ради одноразовой эскалации, а как часть аккуратной цепочки запуска. Эта версия, по данным ESET, впервые была замечена в июле 2024 года на устройстве в Пакистане.
Артефакты обеих Windows-сборок, как полагают исследователи, применялись в 2023–2024 годах против правительственных организаций в Гондурасе, на Тайване, в Таиланде и Пакистане. Отдельно ESET указывает на ограниченные признаки возможного использования UEFI bootkit. Предположительно речь может идти об эксплуатации CVE-2023-24932 — уязвимости обхода защитного механизма в Windows Boot Manager, которую Microsoft закрыла в мае 2023 года. Это важная оговорка: доказательства здесь не названы исчерпывающими, но сам намек показывает уровень амбиций операторов. Если связка действительно доходила до UEFI, то задача уже не просто «получить шелл и не спалиться», а закрепиться так глубоко, чтобы переживать переустановку ОС и усложнять форензику.
Что это значит для инфраструктуры и команд защиты
Для разработчиков, DevOps и ИТ-руководителей история с бэкдором SprySOCKS сводится к трем практическим выводам. Первый: патч-менеджмент публичных сервисов по-прежнему дешевле инцидент-респонса, особенно если в периметре есть Exchange, GitLab, Zimbra или продукты Fortinet. Второй: контроль драйверов и телеметрия на уровне ядра перестают быть экзотикой крупных западных корпораций и становятся базовой гигиеной для тех, кто действительно интересен государственным APT. Третий: Windows-хосты, которые кажутся «обычными рабочими серверами», нужно смотреть не только через призму пользовательских процессов, но и через scheduled tasks, side-loading, подозрительные print processors и нетипичное поведение spoolsv.exe.
На уровне рынка это еще один штрих к очевидному тренду: шпионские группы больше не держат отдельные инструменты под каждую ОС, а превращают их в платформы с общим кодом и разными модулями скрытности. Для бизнеса это означает рост стоимости обнаружения: чем ближе вредонос уходит к драйверам, загрузчику и прошивке, тем меньше помогают формальные галочки в чек-листе безопасности. Главный вопрос теперь не в том, портируют ли такие наборы дальше, а в том, насколько быстро защитные команды научатся видеть одну и ту же операцию сразу на нескольких слоях системы. Подробности инцидента и технические детали разбора доступны в материале .