Обнаружена новая версия XWorm V6 — вредоносный код внедряется в системные процессы Windows

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | ИИ, сервисы и приложения

Cпециалисты из лаборатории Trellix ARC сообщили о новой версии вредоносного ПО XWorm V6.0, активно распространяемой через фишинговые кампании и заражённые скрипты. Этот вариант представляет собой развитие известного трояна, впервые зафиксированного в 2022 году.

XWorm отличается модульной архитектурой: базовый клиент запускает отдельные плагины, выполняющие конкретные задачи — от удалённого доступа и кражи учётных данных до шифрования файлов. В версии V6 разработчики изменили способ внедрения кода: теперь вредонос встраивается в легитимные процессы Windows, включая RegSvcs. exe, что делает его работу менее заметной для антивирусных систем.

По данным исследователей, заражение начинается с JavaScript-файла, который скачивает PowerShell-скрипт и отображает отвлекающий PDF-документ. Скрипт отключает встроенную систему безопасности AMSI, загружает основной клиент и DLL-инжектор, затем внедряет код в системные процессы.

Автор: https://ru.freepik.com Источник: ru.freepik.com

Версия XWorm V6 подключается к удалённому серверу управления (94.159.113.64:4411) с использованием нового ключа шифрования «<666666>», заменившего прежний вариант «<123456789>» из версии 5.6. Модульная структура позволяет операторам загружать плагины через хэши SHA-256, а при их отсутствии — автоматически выгружать их с сервера.

Среди выявленных модулей — RemoteDesktop. dll, Stealer. dll, FileManager. dll, Shell. dll и Ransomware.dll. Последний отвечает за шифрование данных по алгоритму AES-CBC, формирует идентификаторы клиентов и оставляет текстовые файлы с требованием выкупа.

Исследователи отмечают, что XWorm использует четыре независимых метода закрепления в системе, включая запуск через сценарии входа, ключи реестра и автоматическое восстановление при сбросе настроек. Отдельные варианты трояна используют файлы VBS и WSF для постоянного присутствия на заражённом устройстве.

По информации Trellix, количество обнаружений XWorm V6 на платформе VirusTotal значительно увеличилось в сентябре и октябре 2025 года, что указывает на быстрое распространение кампании. Эксперты рекомендуют организациям использовать системы EDR и сетевой мониторинг для выявления несанкционированных подключений к управляющим серверам.

Источник: https://gbhackers.com

Автор не входит в состав редакции iXBT.com (подробнее »)

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

Fnirsi tdm-120: бюджетный автономный тепловизор

Разрешение матрицы 120 на 90 пикселей, честная частота 25 Герц и чувствительность <60mK позволяют заметить малейший перегрев элемента платы или утечку в теплом полу задолго до серьезной аварии....

Астрономы получили самые убедительные доказательства существования первых звезд Вселенной: они оказались сверхмассивными

Через 400 миллионов лет после Большого взрыва Вселенная состояла исключительно из водорода, гелия и следовых количеств лития. Более тяжелых элементов, которые астрономы собирательно называют...

Серфинг без капли воды: как оазис Уакачина стал курортом для тех, кто боится утонуть

Хочется ловить волну, но вот проблема: только оказавшись в водоёме глубже пары метров, вам даётся исключительно стиль топориком ко дну? В таком случае вам стоит узнать про самое необычное место для...

Астрономы доказали существование трех популяций сливающихся черных дыр: неразлучные пары, случайные встречи и «каннибалы»

Астрофизики получают информацию о слияниях черных дыр благодаря детекторам гравитационных волн. Когда два сверхплотных объекта сталкиваются, они вызывают возмущение пространства, которое...

Туер «Енисей»— один из последних в мире: почему он до сих пор работает на Казачинском пороге, хотя на всех остальных реках России и Европы такие суда давно исчезли

На реке Енисей есть участок, который веками оставался серьёзным препятствием для судоходства. Это Казачинский порог — природная «плотина» из скальных выступов и каменистых гряд,...

Наши предки вылуплялись из яиц: окаменелость возрастом 250 млн лет подтвердила спорную гипотезу палеонтологов

Эволюционная история млекопитающих неразрывно связана с процессом размножения. Долгое время биологи опирались на устоявшееся положение: древние предки современных млекопитающих, известные как...