Коротко: исследователи Huntress раскрыли кампанию DarkMe, в которой жертва получает фишинговое письмо со ссылкой на «картинку» вида readonline365[.]com/view/image.png. По факту сервер отдаёт файл image.pif — исполняемую программу Windows под расширением, которое ОС ещё с XP считает ярлыком-«коротким путём». Двойной клик запускает MSI-установщик, три обфусцированных VB6-загрузчика и в итоге внедряет трояна удалённого доступа в подписанный Windows-процесс clspack.exe. Группа за атакой — Water Hydra (она же DarkCasino), ранее эксплуатировавшая 0-day CVE-2023-38831 в WinRAR и CVE-2024-21412 в Windows Defender SmartScreen. Теперь она отказалась от уязвимостей вовсе — и это тревожный тренд.
Что произошло
31 августа 2026 года команда Huntress зафиксировала два независимых инцидента в разных организациях: сотрудники получили фишинговые письма со ссылкой на «изображение». Ссылка вида readonline365[.]com/view/image.png внешне ничем не отличается от обычной картинки — но при переходе браузер получает файл image.pif (SHA256: 394c93dfbb7581c66a23c52b20cd90b31415c0825a2eab7107e60ee3fe693c04). Метаданные файла подделаны под безопасный продукт с именем «Aegis Sentinel» — реальной связи с таким ПО нет, это чистая маскировка.
Итог — установка трояна удалённого доступа DarkMe, известного с 2023 года по атакам на форекс-трейдеров и пользователей криптобирж под названием операции DarkCasino.
Почему image.pif выглядит как картинка
Расширение .pif (Program Information File) в Windows исторически хранило параметры запуска MS-DOS-программ. Сегодня система по-прежнему трактует .pif как исполняемый ярлык — двойной клик запускает код без предупреждений, привычных для .exe из интернета. В сочетании с именем image.pif и иконкой, подставленной под миниатюру изображения, у обычного пользователя нет визуальных сигналов, что перед ним не JPG или PNG, а программа.
Ни один настоящий графический файл не может быть исполняемым — .jpg, .png, .webp и другие форматы изображений не запускают код при открытии. Если «картинка» просит что-то подтвердить, установить или запускается как программа — это не изображение.
Похожий трюк с расширениями уже встречался в атаках с ZIP-архивами и поддельными ярлыками — подробнее в материале «ZIP с ярлыком на TryCloudflare разворачивает AsyncRAT». Полный список опасных расширений и на что обращать внимание — на странице «Карта опасных расширений файлов».
Цепочка заражения по шагам
По данным разбора Huntress, атака проходит через несколько слоёв обфускации, рассчитанных на обход песочниц и антивирусного анализа:
- Доставка. Фишинговое письмо со ссылкой на «просмотр изображения»; сервер отдаёт файл image.pif вместо .png.
- Staging. Запуск .pif инициирует тихую установку MSI-пакета командой вида
msiexec /i .../propi.msi /quiet /norestart— без диалоговых окон. - Распаковка. MSI-инсталлятор (обёртка exemsi) раскладывает компоненты в
%AppData%\ComponentsFolder\. - Скрипт-регистратор. WSF-скрипт регистрирует COM-объект и запускает первый из трёх VB6-загрузчиков.
- Три уровня VB6-загрузчиков. Первый — точка входа через COM; второй содержит проверку на песочницу и механизм персистентности; третий профилирует систему, расшифровывает финальную нагрузку и готовит инъекцию.
- «Инвертированная» проверка песочницы. Малварь ищет на диске 329 признаков реального пользовательского компьютера — установленные MetaMask, Steam, Slack, Spotify и другие массовые приложения. Если не найдено ни одного — заражение останавливается: это не баг, а расчёт на то, что аналитик в чистой виртуалке не подойдёт под профиль «настоящего» пользователя.
- Инъекция в подписанный процесс. Финальная нагрузка внедряется методом process hollowing в
clspack.exe— легитимный подписанный компонент Microsoft (Zip Package Creation Tool), скопированный в%AppData%\Microsoft\. Активность вредоноса выглядит как действия доверенной программы.
Отдельно стоит вирусный парадокс: инструмент с именем «Zip Package Creation Tool» — то есть предназначенный для работы с файловыми архивами — используется как маскировочная оболочка для трояна, доставленного под видом изображения. Формат-приманка и формат-носитель здесь разные, и оба выбраны за доверие, которое пользователи и антивирусы оказывают файлам с «безобидными» именами.
Кто стоит за DarkMe
DarkMe — троян удалённого доступа на Visual Basic 6, впервые замеченный в кампаниях, которые исследователи связывают с группой Water Hydra (также известна как EvilNum-аффилированная структура). Группа финансово мотивирована и исторически атаковала форекс-трейдеров и держателей криптовалюты под кодовым именем операции DarkCasino.
- 2023 год — эксплуатация 0-day CVE-2023-38831 в WinRAR (подмена расширений внутри архивов).
- 2024 год — эксплуатация CVE-2024-21412 в Windows Defender SmartScreen (обход предупреждений о запуске файлов из интернета).
- 2026 год — отказ от эксплойтов вовсе: вместо уязвимости — подмена расширения файла и социальная инженерия.
Чем это грозит и почему это тревожный сигнал
Дешевле для атакующих
0-day уязвимости дорого искать и легко потерять после раскрытия. Подмена расширения файла не требует эксплойта и работает против любой версии Windows.
Массовость вместо точности
Без сложного эксплойта атаку проще масштабировать на широкий круг жертв — она уже не требует уязвимой версии конкретной программы.
Обход визуального доверия
Имя image.pif и подделанные метаданные «Aegis Sentinel» рассчитаны именно на человеческую невнимательность, а не на брешь в коде.
Риск для корпоративной сети
После закрепления DarkMe даёт злоумышленнику удалённый доступ к рабочей станции — плацдарм для разведки внутри сети организации.
По оценке Huntress, отказ APT-группы от дорогих 0-day в пользу простой подмены расширения файла отражает более широкий тренд: злоумышленникам выгоднее массовые низкоквалифицированные атаки на невнимательность пользователей, чем штучные технически сложные эксплойты.
Как защититься
- Не доверяйте расширению файла на глаз. Включите в Windows показ полных расширений файлов (Проводник → Вид → Показывать расширения имён файлов) — иконка «картинки» ничего не доказывает.
- Проверяйте файл перед открытием. Загрузите подозрительный файл в инструмент «Определить формат файла» — он читает байтовую сигнатуру и покажет реальный тип файла независимо от имени и расширения.
- Блокируйте выполнение .pif из непроверенных источников. Политики AppLocker/WDAC позволяют запретить запуск .pif, .scr и аналогичных «ярлыковых» типов вне системных папок.
- Настройте алерты на msiexec с сетевым источником. Команды вида
msiexec /i http(s)://...— маркер этой и похожих цепочек заражения, их стоит логировать и проверять. - Ищите подписанные бинари Microsoft вне System32. Копия clspack.exe или похожего легитимного файла в
%AppData%— признак process hollowing, а не штатной работы Windows.
Общие правила по опасным вложениям и расширениям — в материале «Опасные вложения: RAR, SVG, PDF».
