Хакери використовували AnyDesk для нелегального доступу
01.09.2026
Хакерська операція з AnyDesk поєднувала в собі розміщення шкідливих програм у OneDrive, використання шкідливих файлів ярликів Windows, збереження завдань за розкладом, корисні навантаження PowerShell та крадіжку електронної пошти в Thunderbird, Outlook та Gmail.
В архівах зберігалися замасковані під актуальні японсько-корейські документи документи ЛНК, які містять матеріали щодо регіональних подій та політичних питань. Коли одержувач запускає ярлик, він виконує приховану команду, яка відкриває підроблений файл PDF, одночасно завантажуючи шкідливий код VBE з інфраструктури, контрольованої зловмисником. Скрипт VBE передає MAC-адресу жертви на сервер управління та контролю. Він виконує відповідь PowerShell безпосередньо у пам'яті. Це дозволяє зменшити очевидні артефакти на диску, а також дає операторам можливість будь-якої миті змінити корисне навантаження наступного етапу.
Збереження даних забезпечується за допомогою запланованого завдання Chrome_Update, налаштованого на запуск завантажувача VBE кожні 15 хвилин. Цей механізм опитування фактично перетворює кінцеву точку жертви на віддалено керований імплант: Kimsuky може оновлювати скрипти на своєму сервері управління та контролю, а скомпрометовані системи можуть отримувати та запускати їх без розгортання нового фішингового вкладення.р>
Модулі PowerShell збирали дані розвідки хоста, включаючи встановлені продукти безпеки та відомості про систему, перед кодуванням та вилученням інформації. Інші скрипти були націлені на електронну пошту, що локально зберігається.
Дослідники з ENKI WhiteHat заявили, що подібна активність спостерігалася у першій половині 2026 року. Жертви отримували фішингові електронні листи, що містять посилання на ZIP-архіви OneDrive. У випадку Thunderbird шкідлива програма отримувала доступ до архівів mbox і витягувала вміст останніх вхідних та відправлених листів у файли EML.
Фахівцям з кібербезпеки слід розслідувати несподівані заплановані завдання, які запускають wscript.exe або PowerShell, перевірити розширення Chrome з надмірними правами доступу, такими як
Звертайтеся, будь ласка, з питаннями про покупку програмних продуктів AnyDesk Software GmbH в компанію «ФОРТ СОФТ» через онлайн-чат сайту, електронною поштою: info@fortsoft.com.ua або телефоном: +380(44)-333-82-68.