Atacatorii ascund un loader malware în motorul de extragere al instalatoarelor 7-Zip, nu în aplicația propriu-zisă
Majoritatea verificărilor de securitate pentru instalatoare se uită în locul greșit. Analiștii examinează programul pe care o arhivă auto-extractibilă urmează să îl lanseze și configurația în text simplu care îi spune ce să facă — iar o tehnică de atac documentată recent exploatează exact acest punct orb.
Ce s-a întâmplat
Cercetătorii în securitate au identificat instalatoare 7-Zip auto-extractibile (SFX) care ascund un loader în interiorul motorului de extragere, nu în programul inclus sau în configurația acestuia. Diferiți furnizori denumesc familia de malware rezultată sub nume diferite, printre care OpenSUpdater și Snackarcin.
Un instalator 7-Zip SFX standard despachetează o arhivă inclusă și lansează un fișier ales. De obicei, verificarea se concentrează pe acel fișier și pe blocul de configurare al instalatorului — ambele arătând normal în aceste mostre, pentru că modificarea se află cu totul altundeva: în programul de extragere însuși.
Atacatorii au reconstruit componenta open-source SFX din 7-Zip și au inserat un apel către loader-ul lor chiar înainte ca instalatorul să afișeze bara de progres — un punct din cod pe care majoritatea verificărilor nu îl ating, pentru că rutina de extragere arată suficient de standard pentru a fi trecută cu vederea.
În mostrele analizate, arhiva conține un program real și funcțional (un instalator pentru un player audio) și are o semnătură digitală validă. Însă identitatea semnatarului nu corespunde cu software-ul pe care îl certifică — o nepotrivire pe care cercetătorii au semnalat-o ca fiind suspectă în sine. Certificatul conține și un padding neobișnuit, iar metadatele de versiune par cuvinte fără legătură între ele, nu informații reale despre produs; cercetătorii notează că acest padding ar putea fi menit să modifice hash-ul build-ului fără a invalida semnătura, deși acest lucru nu a fost confirmat.
Odată declanșat, loader-ul ascuns contactează un server la distanță, descarcă două componente DLL plus un bloc de date criptat, îl decriptează în memorie și încarcă rezultatul — oferind operatorilor un canal activ pentru a trimite cod suplimentar. Cercetătorii nu au putut obține acele componente ulterioare, astfel că nu se cunoaște comportamentul final al payload-ului. O campanie înrudită aplică aceeași idee instalatoarelor bazate pe NSIS, modificând un plugin open-source astfel încât loader-ul ascuns se activează doar într-o condiție specifică, ceea ce face detectarea printr-o inspecție superficială și mai improbabilă.
De ce contează
Nu este o vulnerabilitate a 7-Zip în sine — este o componentă de instalare modificată deliberat, asociată cu un program legitim și funcțional, construită să treacă de pașii de verificare pe care majoritatea echipelor se bazează deja. O semnătură validă și o aplicație inclusă care pare curată sunt adesea considerate suficiente ca asigurare; aici, ambele sunt prezente și ambele induc în eroare. Orice proces care verifică doar ce conține un instalator — semnătura fișierului, binarul inclus, scriptul de instalare — fără a examina și componenta SFX/de extragere în sine are o breșă structurală pe care această tehnică este concepută să o exploateze.
Indicatori de urmărit
| Tip | Indicator |
|---|---|
| SHA-256 | a7666e5aa3c6ecae0295caa7c3f49714eb561d6e1be6807cf1020b79f1902cd0 |
| SHA-256 | e99a053b9d6a414256177e1529417f85867d6ed355f6009300d626f63429753c |
| SHA-256 (variantă NSIS) | ba38916e82c47cff6de71791f179ce762e640e2975e40d6a1803d16ff591b752 |
| Domeniu C2 | codeonicinc[.]com |
| Domeniu C2 | setupsoftwarecenter[.]com |
Domeniile sunt prezentate în format "defanged"; refaceți-le doar într-un mediu controlat de analiză (sandbox, SIEM sau platformă de threat-intel).
Ce este de făcut
- Nu tratați o semnătură de cod validă ca dovadă că un pachet de instalare este sigur — verificați dacă identitatea semnatarului corespunde plauzibil cu software-ul distribuit.
- Semnalați instalatoarele care includ un alt instalator complet în interior, certificatele cu padding neobișnuit sau metadatele de versiune care nu par informații reale despre produs.
- Extindeți analiza statică și dinamică și la componenta SFX/de extragere, nu doar la fișierul pe care aceasta îl rulează în final — modificarea se află în codul de despachetare, nu în payload.
- Monitorizați conexiunile de ieșire ale instalatoarelor rulate recent; un proces de instalare aparent legitim care descarcă DLL-uri suplimentare în timpul instalării este un semnal puternic ce merită o alertă.
- Blocați sau urmăriți indicatorii de mai sus și verificați detecțiile EDR/AV etichetate OpenSUpdater sau Snackarcin.
