КИБЕРБЕЗОПАСНОСТЬ

FishMonger перенес бэкдор SprySOCKS на Windows и спрятал его в ядре

ESET нашла Windows-вариант SprySOCKS, который в 2023–2024 годах атаковал госструктуры четырех стран и скрывался через драйверы ядра.

✍️ Редакция iTech News | 17.06.2026 | ⏱ 6 мин | Источник: Dark Reading
🔑

Группировка FishMonger, которую связывают с китайскими кибероперациями, не просто адаптировала свой Linux-бэкдор под Windows, а добавила в него драйверы ядра для маскировки процессов и файлов. Для русскоязычной ИБ- и IT-аудитории это неприятный, но полезный сигнал: Windows-вариант SprySOCKS уже использовался в реальных атаках на госорганизации в 2023–2024 годах, а значит история не про лабораторный PoC, а про рабочий инструмент шпионажа.

Об этом сообщает Dark Reading со ссылкой на исследование ESET. По данным компании, новая версия бэкдора применялась против правительственных организаций в Гондурасе, на Тайване, в Таиланде и Пакистане. Речь идет о FishMonger, также известной как Earth Lusca и Aquatic Panda. В прошлом году эту группу связывали с китайской технологической компанией i-Soon, которая, как утверждалось, вела кибероперации в интересах КНР.

Ключевая новость здесь не в том, что еще один APT-актер написал малварь под Windows. Главное в другом: атакующие взяли уже известный SprySOCKS, ранее замеченный как Linux-бэкдор, и доработали его так, чтобы он жил глубже в системе и хуже ловился средствами защиты. ESET обнаружила образцы Windows-версии на VirusTotal, а телеметрия показала, что в дикой природе она использовалась еще в 2023 и 2024 годах. То есть часть компаний и ведомств могла иметь дело с этим инструментом задолго до публикации отчета, просто не зная об этом.

Исследователи выделили две разновидности Windows-импланта, которые внутри ESET обозначили как WIN_DRV и WIN_PLUS. Базовые возможности у них привычные для бэкдора такого класса: закрепление в системе, выполнение команд, связь с управляющим сервером. Но версия WIN_DRV интереснее и опаснее, потому что использует два зашифрованных драйвера ядра. Первый, fsdiskbit.sys, в отчете назван DriverLoader: он загружается через лоадер SprySOCKS и нужен ровно для одной задачи — протащить в память второй драйвер, RawWNPF. Уже RawWNPF скрывает следы вредоноса и управляется через собственные IOCTL-команды.

Технически схема старая, но все еще неприятно эффективная. Драйвер с доступом к ядру может не только вмешиваться в системные вызовы, но и прятать активность малвари от пользовательского уровня, на котором работает значительная часть защитных средств. В случае со SprySOCKS драйвер перехватывает вызов NtQuerySystemInformation. Если среди процессов, которые должна вернуть система, есть процесс из списка «скрываемых», драйвер просто убирает его из результата. Для SOC-команды это означает классический плохой сценарий: вредонос живет на машине, а стандартные механизмы опроса говорят, что ничего подозрительного нет. Примерно так и выглядит тот случай, когда «агент видит не все», а администратор получает ложное чувство контроля.

Почему история с драйверами важнее самого бэкдора

В корпоративной защите давно привыкли к злоупотреблению легитимными уязвимыми драйверами. Их часто используют так называемые EDR killers, чтобы отключать или обходить защитное ПО. Но здесь, по словам исследователя ESET Мартина Смоляра, ситуация иная: в цепочке задействованы именно вредоносные драйверы, и они должны детектироваться как малварь без оговорок в духе «не трогайте, а то сервер упадет». Это важная оговорка для практиков. Когда злоумышленник берет подписанный, но легитимный драйвер, защитники нередко оказываются в неудобной позиции: блокировать рискованно, потому что можно сломать систему. В случае FishMonger такой моральной дилеммы меньше.

Отдельная деталь, которая делает кейс еще неприятнее, касается подписи DriverLoader. ESET указывает, что драйвер был подписан цифровым сертификатом, который всплыл на GitHub в open source-проекте PastDSE. По данным Dark Reading, этот сертификат, вероятно, до сих пор не отозван. При этом он позволял загружать драйвер как минимум на части устаревших или неверно настроенных систем. Это, пожалуй, самая земная часть всей истории. Иногда для обхода защиты не нужен ни zero-day, ни экзотический эксплойт: достаточно инфраструктуры, где патчи откладывали, настройки безопасности «потом докрутим», а серверы живут по принципу «не трогайте, раз работает».

С вектором первоначального проникновения ясности пока нет. ESET прямо пишет, что не смогла подтвердить точный способ входа в инфраструктуру жертв. Но есть косвенные признаки: среди зараженных устройств были серверные ОС, а сама FishMonger уже замечалась на эксплуатации N-day-уязвимостей в публично доступных сервисах. Отсюда рабочая гипотеза исследователей: злоумышленники могли зайти через неправильно настроенные или не пропатченные внешние приложения. Для любого CIO или руководителя инфраструктуры это звучит слишком знакомо. Не потому что атака какая-то фантастическая, а потому что путь входа, вероятно, оказался банально дешевым.

Есть и еще один штрих, который повышает ставки. ESET увидела ограниченные признаки того, что в некоторых недавних атаках мог использоваться компонент UEFI bootkit, возможно с эксплуатацией CVE-2023-24932. Исследователи подчеркивают, что подтверждений немного, но сам намек показателен. Если гипотеза верна хотя бы для части инцидентов, речь идет уже не просто о скрытном бэкдоре, а о попытке закрепления на уровне, который переживает переустановку ОС и заметно усложняет расследование. Для госструктур это особенно неприятно, но и крупному бизнесу расслабляться нечего: многие из тех же проблем с Secure Boot, политиками загрузки и обновлениями микропрограмм прекрасно живут и в коммерческом секторе.

Что это значит для команд безопасности и инфраструктуры

Windows-вариант SprySOCKS важен еще и как маркер более широкого тренда. APT-группы давно перестали делить инструментарий на «это для Linux, это для Windows» как два отдельных мира. Если у оператора есть рабочий бэкдор, вопрос обычно не в том, будет ли он портирован на другую платформу, а в том, когда именно это произойдет и насколько глубоко его встроят в систему. В этом смысле FishMonger просто делает то, что и должна делать зрелая шпионская группа: расширяет кроссплатформенный набор и проверяет, где защита у жертвы тоньше.

Практический вывод тоже вполне конкретный. ESET уже опубликовала индикаторы компрометации, включая имена файлов и IP-адрес жестко прописанного командного сервера. Кроме того, компания рекомендует включить HVCI — Hypervisor-Protected Code Integrity, механизм Windows, который блокирует загрузку вредоносных драйверов. Для ИБ-команд это хороший повод перепроверить три вещи без лишней романтики: реально ли HVCI включен там, где должен быть включен; не живут ли в периметре старые или криво настроенные Windows-системы; и насколько быстро инфраструктура закрывает N-day на внешних сервисах. Потому что в этой истории самой дорогой частью атаки может оказаться вовсе не малварь, а чужая привычка откладывать базовую гигиену еще на один квартал.

Следующий вопрос теперь выглядит так: останется ли Windows-вариант SprySOCKS нишевым инструментом под точечные госатаки или его подход с драйверами начнут активнее копировать другие группы, в том числе более прагматичные криминальные игроки. Если барьер входа здесь действительно ниже, чем может показаться по слову «ядро», защитникам придется внимательнее смотреть не только на пользовательский слой Windows, но и на то, что именно система считает доверенным глубоко под капотом. Подробности у Dark Reading.

Поделиться: Telegram X LinkedIn