Активную многоэтапную кампанию SMOKESCREEN обнаружила Securonix Threat Research. Исследователи Shikha Sangwan, Akshay Gaikwad и Aaron Beardslee передали отчёт изданию The Hacker News; связать операцию с известной группировкой пока не удалось. Злоумышленники рассылают целевые фишинговые письма с поддельными обновлениями Adobe и Zoom, запросами на проверку деловых документов, фальшивыми программами просмотра и утилитами обслуживания системы. За приманкой скрываются запутанные VBScript-сценарии и другие загрузчики, устанавливающие легальный инструмент удалённого мониторинга ConnectWise ScreenConnect.

Агент ScreenConnect связывается с подконтрольными операторам ретрансляторами, позволяет открыть сеанс удалённого рабочего стола и сохраняет доступ после перезагрузки компьютера. Обычный троян удалённого доступа для этого не нужен: ScreenConnect встречается в корпоративных сетях и внешне похож на программу, которой пользуются штатные администраторы. Анализ строк конфигурации в MSI- и EXE-установщиках выявил три отдельных кластера командно-контрольных серверов. Каждый был связан со своей легендой: обновлением программы, проверкой документа либо приложением для его просмотра. Различались файлы и способы доставки, но в конце каждой цепочки появлялся клиент ScreenConnect с адресом чужого relay-сервера.
Инструментарий SMOKESCREEN включает обфусцированные Visual Basic Script, пакетные файлы, скомпилированные , C-модули, HTML-страницы, PowerShell-команды, XOR-зашифрованные сценарии и автономные пакеты. Главный промежуточный узел 207.174.0[.]143:8080 работает как сервер на базе WsgiDAV. На нём запущен cloudflared.exe, а загрузчик MemoryLoader.cs ссылается на Quick Tunnel . Такие туннели Cloudflare рассчитаны на временную публикацию локального сервера и нередко получают меньше внимания со стороны защитного мониторинга. Ранняя фишинговая страница zoom-update.html отдавала файл через общую ссылку Dropbox: этот сервис часто разрешён в компаниях и способен пройти фильтрацию по репутации домена.
Один из путей заражения начинается с VBScript-дроппера, вложенного в целевое письмо. Перед расшифровкой основной команды он ищет инструменты анализа, мониторинга и виртуализации: Process Monitor procmon.exe, службу Oracle VM VirtualBox vboxservice.exe, Broadcom VMware Tools vmtoolsd.exe, Citrix XenServer xenservice.exe и Fiddler Classic fiddler.exe. В исходных данных перед этим перечнем сохранился лишь оборванный фрагмент «exe)», поэтому имя ещё одного возможного процесса неизвестно. Если проверка проходит, сценарий расшифровывает PowerShell-команду, загружает C-модуль с 207.189.11[.]170 и запускает его. В другой версии тот же результат достигается через деловое письмо, убеждающее адресата самостоятельно выполнить VBScript.
Третий изученный образец приходит в сжатом архиве. Запущенный пользователем batch-сценарий отключает Windows Antimalware Scan Interface, вызывает запрос User Account Control для повышения привилегий, меняет реестр ради деактивации Microsoft SmartScreen и удаляет у MSI-файла альтернативный поток Zone.Identifier. Последняя операция стирает метку о загрузке из интернета, из-за чего Windows может не показать привычное предупреждение. После расчистки дороги сценарий запускает MSI с агентом ScreenConnect. Securonix проследила и смену приёмов: осторожные XOR-зашифрованные VBScript уступили агрессивным девятишаговым последовательностям уничтожения защиты Microsoft Defender, а позднее операторы вернулись к скрытной работе с расчётом времени против EDR и зашифрованными автономными пакетами. Исследователи назвали это «гонкой вооружений между атакующим и защитником в реальном времени».
Для поиска SMOKESCREEN недостаточно блокировать один домен. Компаниям стоит ограничить запуск недоверенных MSI, отслеживать PowerShell и дочерние процессы cmd.exe, фиксировать попытки отключения AMSI, SmartScreen, Defender и других средств защиты. Отдельной проверки требует весь парк RMM-программ, включая законные установки ScreenConnect: кто поставил клиент, с каким relay-сервером он соединяется и действительно ли этот узел принадлежит подрядчику или внутренней ИТ-службе. Строгие настройки UAC должны запрещать обычным пользователям обходить запрос повышения прав ради административных действий. В противном случае одно нажатие «Да» превращает фальшивое обновление в постоянный интерактивный канал.
Другая операция, исследованная Bitdefender, маскирует вредоносную программу Powercat под установщик читов Xeno Executor. Janos Gergo Szeles и Silviu Stahie считают, что кампания работает с начала 2026 года; всплеск пришёлся на вторую половину марта 2026 года, а ThreatLocker описала часть этой активности в конце марта 2026 года. Архивы рекламируются на игровых форумах и в сообществах Discord как читы для популярных компьютерных игр, в том числе Roblox. Правдоподобные имена файлов копируют содержимое настоящей установки Xeno. Пользователю предлагают открыть xeno.exe, но обещанный чит не запускается: файл начинает первый этап заражения.
После старта xeno.exe проверяет наличие Java Runtime Environment и при необходимости распаковывает собственную JRE. Затем программа читает локальный файл XenoIcon.jpg. Расширение вводит в заблуждение: внутри находятся ключи, нужные для подтверждения запуска на командно-контрольном сервере solthere[.]net. Следом открывается обфусцированный JAR, замаскированный под decompiler.exe. Он изучает среду, регистрирует компьютер в инфраструктуре операторов и скачивает финальный Java-модуль. Такая схема не зависит от установленной у жертвы Java и одновременно прячет служебные данные под видом картинки и исполняемого файла.
Powercat заметно опаснее обычного похитителя паролей. Он извлекает учётные данные и прочую информацию браузеров, cookies, аккаунты Discord, Roblox и Minecraft, сведения о криптовалютных кошельках и платёжные данные. Параллельно записывает нажатия клавиш, следит за клавиатурой и мышью, делает снимки экрана, получает доступ к веб-камере, записывает с неё видео и транслирует рабочий стол. Оператор может загружать и выгружать файлы, менять или удалять их, выполнять PowerShell-команды, открывать интерактивную оболочку и вручную управлять заражённой машиной. Именно сочетание кражи данных, наблюдения, закрепления и удалённого администрирования заставило Bitdefender отделить Powercat от привычных стилеров.
До начала прицельной кражи Powercat составляет профиль установленного ПО. Среди браузеров он ищет Brave Browser, Google Chrome, Microsoft Edge, Opera, Opera GX и Vivaldi. В перечень криптокошельков входят Atomic, Cake Wallet, Exodus, Monero Wallet, SafePal и Tron Wallet. Интерес к рабочим инструментам выдают проверки Git, продуктов JetBrains, Microsoft Visual Studio и Python IDLE. По такому инвентарю операторы могут понять, перед ними разработчик, владелец криптовалюты или игрок с ценными аккаунтами, а затем выбрать данные, которые следует забрать в первую очередь.
Игровая часть профиля охватывает , Epic Games Launcher, Riot Client, Rockstar Games Launcher и Steam. Powercat также ищет ExpressVPN, Mullvad VPN, NordVPN и Surfshark, мессенджеры Discord, Snapchat, Telegram и WhatsApp. Установки Minecraft и связанных модификаций распознаются по Feather, Lunar, Meteor, Modrinth, Prism и официальному Minecraft launcher. Такой список даёт преступникам больше, чем набор паролей: игровые предметы можно перепродать, токены мессенджеров использовать для рассылки новых приманок, а доступ к средам разработки способен открыть чужие проекты и сохранённые секреты.
Для Exodus версии 26.1.5 предусмотрен отдельный сценарий. Обнаружив эту сборку кошелька, Powercat распаковывает архив app.asar, внедряет JavaScript в приложение, перехватывает действительные токены и отправляет их на solthere[.]net. Приманка держится на желании получить преимущество в игре, открыть закрытую функцию или обойти античит. Цена такой попытки выходит далеко за пределы украденного аккаунта: Powercat способен продолжать слежку, поддерживать доступ, похищать новые данные, уничтожать файлы, полностью управлять компьютером и подключать его к последующим преступным операциям. В SMOKESCREEN эту же задачу решает доверие к Adobe, Zoom, Dropbox и ScreenConnect; в кампании Xeno — доверие к знакомому названию чита и файлу xeno.exe.

Изображение носит иллюстративный характер
Агент ScreenConnect связывается с подконтрольными операторам ретрансляторами, позволяет открыть сеанс удалённого рабочего стола и сохраняет доступ после перезагрузки компьютера. Обычный троян удалённого доступа для этого не нужен: ScreenConnect встречается в корпоративных сетях и внешне похож на программу, которой пользуются штатные администраторы. Анализ строк конфигурации в MSI- и EXE-установщиках выявил три отдельных кластера командно-контрольных серверов. Каждый был связан со своей легендой: обновлением программы, проверкой документа либо приложением для его просмотра. Различались файлы и способы доставки, но в конце каждой цепочки появлялся клиент ScreenConnect с адресом чужого relay-сервера.
Инструментарий SMOKESCREEN включает обфусцированные Visual Basic Script, пакетные файлы, скомпилированные , C-модули, HTML-страницы, PowerShell-команды, XOR-зашифрованные сценарии и автономные пакеты. Главный промежуточный узел 207.174.0[.]143:8080 работает как сервер на базе WsgiDAV. На нём запущен cloudflared.exe, а загрузчик MemoryLoader.cs ссылается на Quick Tunnel . Такие туннели Cloudflare рассчитаны на временную публикацию локального сервера и нередко получают меньше внимания со стороны защитного мониторинга. Ранняя фишинговая страница zoom-update.html отдавала файл через общую ссылку Dropbox: этот сервис часто разрешён в компаниях и способен пройти фильтрацию по репутации домена.
Один из путей заражения начинается с VBScript-дроппера, вложенного в целевое письмо. Перед расшифровкой основной команды он ищет инструменты анализа, мониторинга и виртуализации: Process Monitor procmon.exe, службу Oracle VM VirtualBox vboxservice.exe, Broadcom VMware Tools vmtoolsd.exe, Citrix XenServer xenservice.exe и Fiddler Classic fiddler.exe. В исходных данных перед этим перечнем сохранился лишь оборванный фрагмент «exe)», поэтому имя ещё одного возможного процесса неизвестно. Если проверка проходит, сценарий расшифровывает PowerShell-команду, загружает C-модуль с 207.189.11[.]170 и запускает его. В другой версии тот же результат достигается через деловое письмо, убеждающее адресата самостоятельно выполнить VBScript.
Третий изученный образец приходит в сжатом архиве. Запущенный пользователем batch-сценарий отключает Windows Antimalware Scan Interface, вызывает запрос User Account Control для повышения привилегий, меняет реестр ради деактивации Microsoft SmartScreen и удаляет у MSI-файла альтернативный поток Zone.Identifier. Последняя операция стирает метку о загрузке из интернета, из-за чего Windows может не показать привычное предупреждение. После расчистки дороги сценарий запускает MSI с агентом ScreenConnect. Securonix проследила и смену приёмов: осторожные XOR-зашифрованные VBScript уступили агрессивным девятишаговым последовательностям уничтожения защиты Microsoft Defender, а позднее операторы вернулись к скрытной работе с расчётом времени против EDR и зашифрованными автономными пакетами. Исследователи назвали это «гонкой вооружений между атакующим и защитником в реальном времени».
Для поиска SMOKESCREEN недостаточно блокировать один домен. Компаниям стоит ограничить запуск недоверенных MSI, отслеживать PowerShell и дочерние процессы cmd.exe, фиксировать попытки отключения AMSI, SmartScreen, Defender и других средств защиты. Отдельной проверки требует весь парк RMM-программ, включая законные установки ScreenConnect: кто поставил клиент, с каким relay-сервером он соединяется и действительно ли этот узел принадлежит подрядчику или внутренней ИТ-службе. Строгие настройки UAC должны запрещать обычным пользователям обходить запрос повышения прав ради административных действий. В противном случае одно нажатие «Да» превращает фальшивое обновление в постоянный интерактивный канал.
Другая операция, исследованная Bitdefender, маскирует вредоносную программу Powercat под установщик читов Xeno Executor. Janos Gergo Szeles и Silviu Stahie считают, что кампания работает с начала 2026 года; всплеск пришёлся на вторую половину марта 2026 года, а ThreatLocker описала часть этой активности в конце марта 2026 года. Архивы рекламируются на игровых форумах и в сообществах Discord как читы для популярных компьютерных игр, в том числе Roblox. Правдоподобные имена файлов копируют содержимое настоящей установки Xeno. Пользователю предлагают открыть xeno.exe, но обещанный чит не запускается: файл начинает первый этап заражения.
После старта xeno.exe проверяет наличие Java Runtime Environment и при необходимости распаковывает собственную JRE. Затем программа читает локальный файл XenoIcon.jpg. Расширение вводит в заблуждение: внутри находятся ключи, нужные для подтверждения запуска на командно-контрольном сервере solthere[.]net. Следом открывается обфусцированный JAR, замаскированный под decompiler.exe. Он изучает среду, регистрирует компьютер в инфраструктуре операторов и скачивает финальный Java-модуль. Такая схема не зависит от установленной у жертвы Java и одновременно прячет служебные данные под видом картинки и исполняемого файла.
Powercat заметно опаснее обычного похитителя паролей. Он извлекает учётные данные и прочую информацию браузеров, cookies, аккаунты Discord, Roblox и Minecraft, сведения о криптовалютных кошельках и платёжные данные. Параллельно записывает нажатия клавиш, следит за клавиатурой и мышью, делает снимки экрана, получает доступ к веб-камере, записывает с неё видео и транслирует рабочий стол. Оператор может загружать и выгружать файлы, менять или удалять их, выполнять PowerShell-команды, открывать интерактивную оболочку и вручную управлять заражённой машиной. Именно сочетание кражи данных, наблюдения, закрепления и удалённого администрирования заставило Bitdefender отделить Powercat от привычных стилеров.
До начала прицельной кражи Powercat составляет профиль установленного ПО. Среди браузеров он ищет Brave Browser, Google Chrome, Microsoft Edge, Opera, Opera GX и Vivaldi. В перечень криптокошельков входят Atomic, Cake Wallet, Exodus, Monero Wallet, SafePal и Tron Wallet. Интерес к рабочим инструментам выдают проверки Git, продуктов JetBrains, Microsoft Visual Studio и Python IDLE. По такому инвентарю операторы могут понять, перед ними разработчик, владелец криптовалюты или игрок с ценными аккаунтами, а затем выбрать данные, которые следует забрать в первую очередь.
Игровая часть профиля охватывает , Epic Games Launcher, Riot Client, Rockstar Games Launcher и Steam. Powercat также ищет ExpressVPN, Mullvad VPN, NordVPN и Surfshark, мессенджеры Discord, Snapchat, Telegram и WhatsApp. Установки Minecraft и связанных модификаций распознаются по Feather, Lunar, Meteor, Modrinth, Prism и официальному Minecraft launcher. Такой список даёт преступникам больше, чем набор паролей: игровые предметы можно перепродать, токены мессенджеров использовать для рассылки новых приманок, а доступ к средам разработки способен открыть чужие проекты и сохранённые секреты.
Для Exodus версии 26.1.5 предусмотрен отдельный сценарий. Обнаружив эту сборку кошелька, Powercat распаковывает архив app.asar, внедряет JavaScript в приложение, перехватывает действительные токены и отправляет их на solthere[.]net. Приманка держится на желании получить преимущество в игре, открыть закрытую функцию или обойти античит. Цена такой попытки выходит далеко за пределы украденного аккаунта: Powercat способен продолжать слежку, поддерживать доступ, похищать новые данные, уничтожать файлы, полностью управлять компьютером и подключать его к последующим преступным операциям. В SMOKESCREEN эту же задачу решает доверие к Adobe, Zoom, Dropbox и ScreenConnect; в кампании Xeno — доверие к знакомому названию чита и файлу xeno.exe.