Gootloader научился обходить защиту с помощью повреждённых ZIP-архивов

Gootloader научился обходить защиту с помощью повреждённых ZIP-архивов

Исследователи компании Expel сообщили о новой технике распространения вредоносного ПО Gootloader, которая позволяет обходить средства защиты и усложняет анализ вложений.

Злоумышленники используют ZIP-архивы с намеренно нарушенной структурой. Внутри одного файла могут быть последовательно объединены сотни архивов, при этом часть служебных заголовков повреждена. Большинство инструментов для автоматического анализа и песочниц не способны корректно обработать такие файлы, однако встроенный архиватор Windows успешно их распаковывает, что и используют атакующие.

После распаковки на устройство жертвы попадает вредоносный JScript-скрипт, который запускает цепочку заражения. Gootloader традиционно применяется как инструмент первичного доступа и в дальнейшем может использоваться для доставки других зловредов, включая программы-вымогатели. По данным аналитиков, активность кампаний с применением этой техники возобновилась во второй половине 2025 года.

Эксперты отмечают, что использование аномальных архивов снижает эффективность сигнатурных методов защиты и автоматического анализа вложений. Это повышает риски успешного проникновения в корпоративные сети и требует от компаний более внимательного контроля обработки ZIP-файлов и выявления нестандартных структур на ранних этапах.

похожие материалы

Стрелочка
Стрелочка
Исследователи зафиксировали рост кооперации политически мотивированных хакерских группировок
Исследователи зафиксировали рост кооперации политически мотивированных хакерских группировок

Центр мониторинга и реагирования на киберугрозы RED Security SOC сообщил о формировании устойчивого тренда на кооперацию политически мотивированных хакерских группировок при атаках на российский бизнес.

Минцифры планирует создать площадку для тестирования ИИ на безопасность
Минцифры планирует создать площадку для тестирования ИИ на безопасность

Для систем искусственного интеллекта высокого и критического уровня риска потребуется получать сертификат на соответствие требованиям безопасности Федеральной службы по техническому и экспертному контролю (ФСТЭК) и Федеральной службы безопасности (ФСБ).

BeyondTrust выпустила патч для устранения критической уязвимости
BeyondTrust выпустила патч для устранения критической уязвимости

По данным официального бюллетеня безопасности, компания BeyondTrust опубликовала предупреждение о критической уязвимости в продуктах Remote Support и Privileged Remote Access, позволяющей злоумышленнику удалённо выполнить произвольный код без предварительной аутентификации.

Эксперты прогнозируют увеличение объема рынка облачных сервисов до более 1 трлн рублей
Эксперты прогнозируют увеличение объема рынка облачных сервисов до более 1 трлн рублей

Объем российского рынка облачных сервисов к 2030 году достигнет 1,2 трлн рублей при среднегодовых темпах роста в 24,4%, говорится в предварительных оценках компаний РТК-ЦОД и iKS-Consulting.