Троян XWorm 7.2 маскируется под JPEG-файл и крадёт данные через Excel

3 мин
24
1
25 февраля 2026

Троян удалённого доступа XWorm версии 7.2 распространяют в новой фишинговой кампании. Специалисты FortiGuard Labs предупреждают, что злоумышленники рассылают письма с темами о запросах платёжных данных или подписанных банковских документах. Подобные сообщения эксперты советуют сразу удалять.

Атакующие используют методы социальной инженерии, чтобы письма выглядели срочными и важными. Исследователи обнаружили множество вариантов текстов на разных языках. Чаще всего мошенники маскируют их под деловые запросы, проверку платежей, заказы на покупку или банковские документы для отгрузок.

К письмам прикрепляют файлы Excel. При их открытии используется уязвимость CVE-2018-0802 и запускается скрытый скрипт в формате HTA. Через PowerShell он загружает файл, который выглядит как обычное изображение JPEG. Внутри последнего между специальными маркерами BaseStart и BaseEnd спрятана вредоносная программа.

Самой опасной частью атаки выступает техника опустошения процесса. Вредонос запускает легитимную системную программу Windows под названием Msbuild.exe. Затем он приостанавливает её работу и стирает оригинальный код. На его место записывается код троянца XWorm. Для антивирусных программ процесс выглядит как работа обычного системного инструмента, однако на этом этапе управление компьютером уже перешло к хакерам.

После внедрения малварь подключается к командному серверу по адресу berlin101.com через порт 6000. Для защиты и сокрытия украденных данных используется шифрование AES. XWorm, которое представляет особую опасность из-за модульной архитектуры. Хакеры могут добавлять более 50 различных плагинов для расширения возможностей.

В текущей версии троян способен красть ключи доступа к сетям Wi-Fi, пароли и cookies из браузеров. Программа может вести шпионаж через веб-камеру и регистрировать все нажатия клавиш. Также в неё встроены функции для запуска программ-вымогателей и организации DDoS-атак на веб-сайты.

Исследователи отмечают, что XWorm хорошо скрывается в системном реестре Windows. Из-за этого его крайне сложно обнаружить и удалить после закрепления в системе. Троян существует с 2022 года, но версия 7.2 является гораздо более продвинутой. Она появилась на торговых площадках в Telegram в конце 2025-го и начале 2026 года. Как отметили эксперты, в кампании не используются прорывные техники, а её изощрённость заключается в качестве компоновки методов.

Важное по теме
Новости
Читать 2 минуты
26.02.2026
Скомпрометированные пары логин-пароль используют для автоматизированного взлома аккаунтов
Новости
Читать 3 минуты
26.02.2026
Злоумышленники получили доступ к национальному реестру через учётные данные госслужащего
Новости
Читать 3 минуты
26.02.2026
В ГК «Солар» назвали решения, которые соответствуют новым требованиям ФСТЭК к удалённому доступу
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000