Исследователи компании Expel сообщили о новой технике распространения вредоносного ПО Gootloader, которая позволяет обходить средства защиты и усложняет анализ вложений.
Злоумышленники используют ZIP-архивы с намеренно нарушенной структурой. Внутри одного файла могут быть последовательно объединены сотни архивов, при этом часть служебных заголовков повреждена. Большинство инструментов для автоматического анализа и песочниц не способны корректно обработать такие файлы, однако встроенный архиватор Windows успешно их распаковывает, что и используют атакующие.
После распаковки на устройство жертвы попадает вредоносный JScript-скрипт, который запускает цепочку заражения. Gootloader традиционно применяется как инструмент первичного доступа и в дальнейшем может использоваться для доставки других зловредов, включая программы-вымогатели. По данным аналитиков, активность кампаний с применением этой техники возобновилась во второй половине 2025 года.
Эксперты отмечают, что использование аномальных архивов снижает эффективность сигнатурных методов защиты и автоматического анализа вложений. Это повышает риски успешного проникновения в корпоративные сети и требует от компаний более внимательного контроля обработки ZIP-файлов и выявления нестандартных структур на ранних этапах.