КИБЕРБЕЗОПАСНОСТЬ

HollowFrame атаковал юрфирму через фишинг под видом документов

Злоумышленники использовали новый троян HollowFrame для вторжения в юридическую фирму, устанавливая бэкдор Matryoshka.

✍️ Редакция iTech News | 26.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Атака на юридическую фирму с использованием HollowFrame

HollowFrame вышел на юридические компании с приманкой, которую сотрудники видят каждый день: «документы по делу». Это важная история не из-за нового названия вредоноса, а из-за старого как мир приёма, который всё ещё работает: письмо, архив, ярлык LNK и дальше уже цепочка загрузки.

По данным Blackpoint Cyber, в атаке использовали загрузчик HollowFrame на Go и бэкдор Matryoshka на Rust. Цель была вполне приземлённой: закрепиться в системе, получить удалённый доступ и при необходимости догрузить следующий набор инструментов.

Цепочка заражения маскируется под рабочие документы

Атака начиналась с фишингового письма со ссылкой на зашифрованный архив. Внутри находился LNK-файл, замаскированный под папку или набор документов. После запуска срабатывала PowerShell-цепочка: она загружала дополнительные компоненты с удалённого сервера и пыталась ослабить защиту Microsoft Defender.

Здесь как раз и кроется практическая проблема для бизнеса. Пользователь не открывает «подозрительный .exe» — он кликает по тому, что визуально похоже на обычную рабочую папку. Для юридических фирм, консалтинга и любого бизнеса с документами такой сценарий особенно неприятен: приманка слишком хорошо совпадает с повседневной рутиной.

Matryoshka даёт злоумышленникам тихий канал связи

У Matryoshka, по описанию исследователей, есть как минимум два варианта: один общается с оператором по HTTP, другой использует GitHub как канал управления. Для атакующих это удобно: не нужно поднимать отдельную инфраструктуру командных серверов, а легитимный сервис усложняет детектирование по сетевым признакам.

Blackpoint также пишет, что инцидент затронул две конечные точки в юридической фирме. В качестве приманки использовали архив с названием Case Documents. Иными словами, ставка была не на сложный эксплойт, а на аккуратно собранную социальную инженерию и многошаговую загрузку полезной нагрузки.

Юрфирмы и подрядчики снова в зоне риска

Для русскоязычного рынка вывод довольно прямой: под ударом не только крупные корпорации, но и компании, у которых есть договоры, судебные материалы, персональные данные клиентов и переписка с вложениями. Это касается юридических фирм, бухгалтерского аутсорса, интеграторов и агентств. Если в компании до сих пор считают LNK-файлы «не самым опасным форматом», у атакующих есть плохие новости.

Минимальный набор мер здесь тоже понятен: блокировка или жёсткий контроль запуска LNK из архивов и почты, мониторинг PowerShell, проверка загрузок из GitHub и обучение сотрудников на примерах фишинга под документы, а не только под «счёт» или «доставку».

Если такие кампании продолжат развиваться, следующим шагом станет не более изящный фишинг, а более тихое закрепление в инфраструктуре после первого клика.

Источник: Blackpoint Cyber.

Поделиться: Telegram X LinkedIn