КИБЕРБЕЗОПАСНОСТЬ

Российский CTRL Toolkit захватывает RDP через малозаметные LNK-файлы

Исследования показывают, что CTRL Toolkit распределяется через вредоносные LNK-файлы и может угрожать безопасности пользователей.

✍️ Редакция iTech News | 27.01.2026 | ⏱ 2 мин | 👁 1 | Источник: The Hacker News
Российский CTRL Toolkit захватывает RDP через LNK-файлы

Найден новый российский инструмент удаленного доступа CTRL Toolkit, который распространяется через вредоносные LNK-файлы, замаскированные под папки с ключами. Для специалистов по безопасности это сигнал о потенциальной угрозе для пользователей, особенно тех, кто использует RDP.

Что такое CTRL Toolkit

CTRL Toolkit был обнаружен исследователями компании Censys и представляет собой настраиваемый инструмент, созданный на .NET. В его состав входят несколько исполняемых файлов, позволяющих осуществлять фишинг учетных данных, записывать нажатия клавиш и перехватывать сеансы RDP.

По словам аналитика Censys Эндрю Норнана, этот инструмент предлагает загрузку зашифрованных данных и взаимодействие с интерфейсом, похожим на Windows Hello, чтобы подделывать подтверждения PIN-кодов. Один из ключевых компонентов — это специальный файл LNK, который запускает последовательность атак, при которой каждый этап распаковывает или расшифровывает следующий, вплоть до развертывания самого инструмента.

Механика атаки и ее последствия

Атака начинается с подачи поддельного LNK файла, который вызывает скрытую команду PowerShell. В результате, злоумышленники могут обойти механизмы защиты Windows и установить стабильный доступ к системе жертвы через RDP. Обнаруженные уязвимости позволяют не только крастьCredential но и модифицировать настройки брандмауэра.

Среди функционала CTRL Toolkit — возможность собирать информацию о системе, запускать модули для сбора учетных данных и вести журнал нажатия клавиш. Все данные записываются в текстовый файл, который злоумышленники могут использовать для дальнейшего доступа к системе.

Опасные последствия для бизнеса

Для российских компаний, использующих RDP, эта угроза может привести к серьезным нарушениям безопасности. Важно учитывать, что злоумышленники используют высокоэффективные методы маскировки, что усложняет распознавание атаки. Нам стоит ожидать всплеска атак с использованием CTRL Toolkit, особенно среди малых и средних предприятий, менее защищенных со стороны IT.

Следующий шаг для IT-директоров — внедрение многофакторной аутентификации. Учитывая последние данные, такие меры могут значительно снизить риски утечек конфиденциальной информации и атаки на систему в целом.

Поделиться: Telegram X LinkedIn