Как встроенный антивирус становится инструментом для захвата системы?

Хакерская группировка, отслеживаемая как UNC6485, активно использует критическую уязвимость в программном обеспечении Triofox от компании Gladinet. Согласно отчету подразделения Google Mandiant Threat Defense, злоумышленники нацелены на установку инструментов удаленного доступа для получения постоянного контроля над скомпрометированными системами.
Как встроенный антивирус становится инструментом для захвата системы?
Изображение носит иллюстративный характер

Уязвимость, получившая идентификатор CVE-2025-12480, имеет оценку 9.1 по шкале CVSS, что характеризует ее как критическую. Она позволяет атакующему обойти аутентификацию и получить доступ к страницам конфигурации Triofox, платформы для обмена файлами и удаленного доступа. Это открывает возможность для загрузки и выполнения произвольного вредоносного кода.

Атака, зафиксированная исследователями Mandiant, проходит в четыре этапа. Сначала злоумышленники эксплуатируют CVE-2025-12480 для несанкционированного доступа к страницам настройки Triofox. Затем они запускают процесс установки и создают новую учетную запись администратора с именем "Cluster Admin".

Получив административные права, хакеры прибегают к нетривиальной тактике. Они входят в систему под новой учетной записью и изменяют конфигурацию встроенной функции антивирусного сканирования. Путь к исполняемому файлу антивируса подменяется на путь к их собственному вредоносному файлу.

Этот метод позволяет выполнить код с наивысшими системными привилегиями. Файл, замаскированный под антивирусный сканер, наследует привилегии родительского процесса и запускается от имени учетной записи SYSTEM, предоставляя атакующим полный контроль над операционной системой Windows.

После успешного проникновения UNC6485 использует пакетный скрипт под названием centre_report.bat. Этот скрипт загружает установщик системы управления конечными точками Zoho Unified Endpoint Management System (UEMS) с IP-адреса 84.200.80[.]252.

С помощью легитимного установщика Zoho злоумышленники развертывают программы для удаленного доступа, такие как Zoho Assist и AnyDesk. Эти инструменты используются для обеспечения постоянного присутствия в скомпрометированной сети и дальнейшего управления ею.

Для сокрытия своей активности и обхода защитных механизмов хакеры применяют утилиты Plink и PuTTY. С их помощью они создают зашифрованный SSH-туннель на порт 433 к своему командно-контрольному серверу (C2), что позволяет незаметно осуществлять входящий трафик по протоколу удаленного рабочего стола (RDP).

Эксплуатация уязвимости группировкой UNC6485 была зафиксирована еще 24 августа 2025 года. Примечательно, что это произошло почти через месяц после того, как компания Gladinet выпустила исправление. Это классифицирует атаку как "n-day" эксплойт, нацеленный на системы, которые не были обновлены своевременно.

Проблема является системной: CVE-2025-12480 стала уже третьей уязвимостью в Triofox, которая активно эксплуатируется в текущем году. Ранее были зафиксированы атаки с использованием CVE-2025-30406 и CVE-2025-11371.

Компания Gladinet выпустила исправление в версии Triofox 16.7.10368.56560. В примечаниях к выпуску указано: «Добавлена защита для страниц начальной конфигурации. Эти страницы больше не могут быть доступны после завершения настройки Triofox.»

Исследование Mandiant было проведено группой экспертов, в которую вошли Сталлоне Д'Суза, Правит Д'Суза, Билл Глинн, Кевин О'Флинн и Яш Гупта. Они рекомендуют всем пользователям Triofox немедленно обновить программное обеспечение до последней версии, провести аудит учетных записей администраторов на предмет несанкционированных добавлений и проверить, что конфигурация антивирусного движка не была изменена для выполнения сторонних скриптов или бинарных файлов.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка