Хакери використовували AnyDesk для нелегального доступу

01.09.2026

Хакерська операція з AnyDesk поєднувала в собі розміщення шкідливих програм у OneDrive, використання шкідливих файлів ярликів Windows, збереження завдань за розкладом, корисні навантаження PowerShell та крадіжку електронної пошти в Thunderbird, Outlook та Gmail.

В архівах зберігалися замасковані під актуальні японсько-корейські документи документи ЛНК, які містять матеріали щодо регіональних подій та політичних питань. Коли одержувач запускає ярлик, він виконує приховану команду, яка відкриває підроблений файл PDF, одночасно завантажуючи шкідливий код VBE з інфраструктури, контрольованої зловмисником. Скрипт VBE передає MAC-адресу жертви на сервер управління та контролю. Він виконує відповідь PowerShell безпосередньо у пам'яті. Це дозволяє зменшити очевидні артефакти на диску, а також дає операторам можливість будь-якої миті змінити корисне навантаження наступного етапу.

Збереження даних забезпечується за допомогою запланованого завдання Chrome_Update, налаштованого на запуск завантажувача VBE кожні 15 хвилин. Цей механізм опитування фактично перетворює кінцеву точку жертви на віддалено керований імплант: Kimsuky може оновлювати скрипти на своєму сервері управління та контролю, а скомпрометовані системи можуть отримувати та запускати їх без розгортання нового фішингового вкладення.

Модулі PowerShell збирали дані розвідки хоста, включаючи встановлені продукти безпеки та відомості про систему, перед кодуванням та вилученням інформації. Інші скрипти були націлені на електронну пошту, що локально зберігається.

Дослідники з ENKI WhiteHat заявили, що подібна активність спостерігалася у першій половині 2026 року. Жертви отримували фішингові електронні листи, що містять посилання на ZIP-архіви OneDrive. У випадку Thunderbird шкідлива програма отримувала доступ до архівів mbox і витягувала вміст останніх вхідних та відправлених листів у файли EML.

Фахівцям з кібербезпеки слід розслідувати несподівані заплановані завдання, які запускають wscript.exe або PowerShell, перевірити розширення Chrome з надмірними правами доступу, такими як , та виявити несанкціоновані установки Chrome Remote Desktop або AnyDesk. Потрібно блокувати або перевіряти посилання на OneDrive, отримані електронною поштою, стежити за використанням fodhelper.exe і видавати оповіщення про процеси AnyDesk, запущені з незвичайних шляхів.


Звертайтеся, будь ласка, з питаннями про покупку програмних продуктів AnyDesk Software GmbH в компанію «ФОРТ СОФТ» через онлайн-чат сайту, електронною поштою: info@fortsoft.com.ua або телефоном: +380(44)-333-82-68.

  • Розкажіть друзям:
Дивитися всі новини
31.08.2026
Думка читачів про тексти, написані з ШІ
Звинувачення у використанні ШІ захопили видавничий світ.
Детальніше
28.08.2026
Вийшов 17-й Allround Automations PL/SQL Developer
Перероблений відладчик сподобається навіть найвибагливішим користувачам.
Детальніше
btn Смотреть другие новости