Невидимый XWorm - троян нового поколения живёт в памяти и убивает систему при попытке удаления

Невидимый XWorm - троян нового поколения живёт в памяти и убивает систему при попытке удаления

Эксперты Netskope выявили новую версию вредоносного ПО XWorm (v6), которая полностью уходит от привычной файловой модели. В отличие от большинства троянов, XWorm не сохраняет свои компоненты на диск, а действует исключительно в оперативной памяти. Такой подход делает его практически неуязвимым для статического анализа и обнаружения традиционными антивирусами.

Инфекция начинается с безобидного на вид VBScript-файла, распространяемого через фишинг. Он активирует PowerShell-скрипт, собирающий полезную нагрузку в памяти, скрывает источник загрузки и обходит защитные механизмы Windows, включая AMSI. Основной модуль XWorm подгружается с GitHub напрямую в память через Assembly.Load, не оставляя следов на диске.

Троян использует TCP-соединение с управляющим сервером, а при запуске с правами администратора присваивает себе статус критического системного процесса. Любая попытка его завершить вызывает сбой и перезагрузку системы. Он также анализирует IP-адрес пользователя и прекращает работу, если запущен в песочнице или на хостинг-сервере.

Среди функций — сбор системной информации, DDoS-атаки, редактирование hosts-файла и скрытая съёмка скриншотов. Netskope подчёркивает, что главное оружие против подобных угроз — не антивирусы, а постоянный мониторинг активности PowerShell, реестра и аномалий в поведении системы. XWorm V6 — пример новой волны вредоносов, прячущихся в памяти и действующих молниеносно.

похожие материалы

Стрелочка
Стрелочка
«Лаборатория Касперского» представила прогноз киберугроз для телекома в 2026 году
«Лаборатория Касперского» представила прогноз киберугроз для телекома в 2026 году

Эксперты Глобального центра исследований и анализа угроз «Лаборатории Касперского» проанализировали ландшафт киберугроз для телекома в 2025 году, а также поделились своим видением, каким он будет в 2026 году.

Новый сложный Linux-вредонос VoidLink нацелен на облачные среды и контейнеры
Новый сложный Linux-вредонос VoidLink нацелен на облачные среды и контейнеры

Исследователи по кибербезопасности из Check Point Research обнаружили ранее неизвестный и высокотехнологичный вредоносный фреймворк для Linux под названием VoidLink, ориентированный на облачные и контейнерные среды.

Критические уязвимости выявлены почти у половины российских телеком-компаний
Критические уязвимости выявлены почти у половины российских телеком-компаний

Результаты исследования в сфере информационной безопасности показали, что примерно у 50% компаний телекоммуникационной отрасли в России обнаружены серьёзные уязвимости в IT-инфраструктуре.

«Лаборатория Касперского» названа одним из самых прозрачных вендоров
«Лаборатория Касперского» названа одним из самых прозрачных вендоров

«Лаборатория Касперского» — один из лидеров в построении цифрового доверия, превосходящий отраслевые показатели в области прозрачности, управления безопасностью и подходов к обработке данных.

Хакеры взломали Европейское космическое агентство и выставили на продажу сотни гигабайт данных
Хакеры взломали Европейское космическое агентство и выставили на продажу сотни гигабайт данных

Европейское космическое агентство сообщило о крупном инциденте, в ходе которого злоумышленники получили доступ к части его внешних серверов и похитили большие массивы данных.

Мошенники устроили «распродажу» невостребованных новогодних подарков в мессенджерах
Мошенники устроили «распродажу» невостребованных новогодних подарков в мессенджерах

Киберполиция Санкт-Петербурга предупредила о новой волне мошенничества, в рамках которой злоумышленники предлагают пользователям купить электронику и бытовую технику по бросовым ценам под предлогом распродажи «зависших» новогодних подарков.