Орудие защиты стало угрозой: Shellter Elite в руках хакеров

Злоумышленники используют утечку лицензии на инструмент для тестирования на проникновение Shellter Elite (версия 11.0), распространяя опасные вредоносы. По данным Elastic Security Labs, в дикой природе замечены Lumma Stealer, Rhadamanthys Stealer и SectopRAT (он же ArechClient2). Источником утечки стала компания, недавно купившая лицензии Shellter Elite.
Орудие защиты стало угрозой: Shellter Elite в руках хакеров
Изображение носит иллюстративный характер

Shellter – мощный инструмент для «красных команд», предназначенный для обхода антивирусов (AV) и систем обнаружения и реагирования на конечных точках (EDR). Его защищенные образцы применяют самоизменяющийся шеллкод, полиморфную обфускацию и внедряются в легитимные программы, эффективно уклоняясь от статического обнаружения и сигнатур.

Атаки начались вскоре после выхода Shellter Elite v11.0 16 апреля 2025 года. Уже в конце апреля 2025 года Elastic зафиксировал кампании с финансовой мотивацией, использующие Shellter. Тогда же Lumma Stealer распространялся через полезные нагрузки, размещенные на MediaFire. К середине мая 2025 года SectopRAT и Rhadamanthys Stealer также внедрили Shellter v11 в свои операции после его появления в продаже на киберпреступных форумах.

Злоумышленники применяли изощренные приманки: предлагали спонсорство создателям контента, распространяли моды для игр (например, чит-коды для Fortnite) через YouTube, используя MediaFire как площадку для загрузки вредоносных файлов.

Разработчики Shellter Project признали факт утечки, несмотря на их «тщательный процесс проверки», который успешно работал со времен запуска Shellter Pro Plus в феврале 2023 года. Они выпустили обновление для устранения проблемы, но резко раскритиковали Elastic Security Labs. В заявлении от 10 июля 2025 года команда обвинила Elastic в «приоритезации публичности над общественной безопасностью» и «безрассудных и непрофессиональных действиях» из-за задержки уведомления. Shellter Project объявил о выделении ресурсов для усиления механизмов DRM, чтобы затруднить несанкционированное распространение, мотивируя это инцидентом с утечкой.

Elastic Security Labs защитили свою позицию. В отчете, опубликованном в начале июля 2025 года, они подробно описали злоупотребление Shellter, начавшееся в апреле. В заявлении для The Hacker News Elastic подчеркнул приверженность «прозрачности, ответственным исследованиям, открытости» и «менталитету защитника в первую очередь». Лаборатория узнала о потенциально подозрительной активности 18 июня 2025 года, провела расследование с использованием общедоступных данных и телеметрии, предоставленной пользователями, и опубликовала результаты примерно через две недели после установления фактов. Elastic уверен, что публичное раскрытие информации служит общественным интересам, помогая защитникам.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка