Новости · Безопасность файлов

OpenSUpdater прячет загрузчик не в фейковом установщике, а в самом модуле распаковки 7-Zip SFX

Исследователи G Data CyberDefense обнаружили новую технику маскировки малвари OpenSUpdater: вместо подделки установщика целиком атакующие правят исходный код официального SFX-модуля 7-Zip (7zS.sfx) и встраивают reflective loader прямо в функцию распаковки ExtractArchive — перед настоящим, не подменённым установщиком foobar2000. Антивирусы и аналитики проверяют упакованную программу, а вредоносный код срабатывает ещё на этапе «безобидной» распаковки.

6 октября 2026 Редакция LoadFile Чтение 5 мин
Расколотый замок из каркасных линий с разлетающимися частицами — символ компрометации самораспаковывающегося архива

Коротко: 24 сентября 2026 исследователь G Data Карстен Хан (Karsten Hahn) опубликовал разбор кампании OpenSUpdater, в которой атакующие не подделывают установщик целиком, а модифицируют исходный код официального SFX-модуля 7-Zip (стаб 7zS.sfx). Вызов reflective loader вставлен прямо в функцию распаковки ExtractArchive — непосредственно перед инициализацией индикатора прогресса, то есть до запуска настоящего, неизменённого установщика foobar2000 внутри архива. Microsoft детектирует загрузчик как Snackarcin, ESET — как OpenSUpdater. Признаков уязвимости в самом 7-Zip нет: угроза — в подменённой сборке стороннего инсталлятора, а не в продукте Игоря Павлова.

Что произошло

G Data CyberDefense AG описала образцы, в которых под видом легитимного установщика музыкального проигрывателя foobar2000 распространяется downloader OpenSUpdater (также известный как рекламный/PUP-загрузчик). Контейнером служит самораспаковывающийся архив 7-Zip — формат, которым пользуются тысячи разработчиков для упаковки инсталляторов в один .exe-файл. Отличие этой кампании от типичной подмены установщика в том, что злоумышленники не просто завернули вредонос в SFX-архив — они перекомпилировали сам открытый исходный код стаба распаковки 7zS.sfx и добавили в него собственный код.

Точка внедрения — функция ExtractArchive, отвечающая за распаковку файлов на диск и запуск сконфигурированной программы. Вызов reflective loader «вшит» буквально между строк оригинального кода, сразу перед инициализацией индикатора прогресса — такое место аналитик скорее пролистает, ожидая увидеть там стандартную логику 7-Zip, а не чужеродный код.

Как устроен reflective loader

По разбору G Data, загрузчик состоит из трёх частей: обработчика связи с управляющим сервером (beacon), модуля загрузки на статически собранной библиотеке curl и собственно reflective loader-а. Схема следующая:

  1. Скачивание компонентов. Downloader через curl получает с C2-сервера две DLL-библиотеки и один зашифрованный блок данных.
  2. Расшифровка payload-а. Reflective loader вызывает экспортируемую функцию cx1 из первой DLL, затем cx2 из второй — вместе они расшифровывают скачанный блок.
  3. Загрузка финального payload-а. Расшифрованный блок оказывается ещё одной DLL, которую loader отображает прямо в память процесса (classic reflective DLL injection) и вызывает её экспорт cx3 — без записи файла на диск в привычном виде.

Для правдоподобности установщики подписаны поддельным сертификатом компании с названием вида «Animated Productions, LLC» — у таких сертификатов аналитики G Data отмечают характерные признаки подделки: повторяющиеся байты-заполнители и странные данные о версии файла.

!
Чем это отличается от обычных фейковых установщиков 7-Zip

Ранее описанные кампании (например, сеть из 230+ доменов-двойников, раздающая поддельные версии 7-Zip под видом официального сайта) подменяют сам продукт целиком — пользователь ставит не 7-Zip, а маскирующийся под него вредонос. Здесь всё наоборот: пользователь получает настоящий, неизменённый установщик foobar2000, упакованный штатным 7-Zip SFX — но с перекомпилированным кодом самого модуля распаковки. Антивирус, доверяющий репутации легитимного приложения внутри, может пропустить именно эту «обёртку».

Что это значит на практике

Для рядового пользователя правило то же, что и всегда: скачивать инсталляторы только с официальных сайтов разработчика, а не с файлообменников и «зеркал». SFX-архив — это обычный исполняемый файл, и то, что внутри лежит узнаваемая программа, ничего не говорит о коде самого архива-обёртки. Проверить реальный тип подозрительного файла, если расширение или иконка вызывают сомнение, можно через определение формата по сигнатуре — хотя в данном конкретном случае SFX и правда является тем, чем выглядит: уязвимость не в формате, а в коде внутри .exe.

G Data советует аналитикам защитного ПО не ограничиваться проверкой «очевидного» вложенного установщика и обращать внимание на менее заметные места кода: инсталлятор внутри инсталлятора, странные данные версии файла и «раздутые» или шаблонные цифровые сертификаты — именно такие признаки выдали эту кампанию. Общие принципы безопасной работы с архивами и паролями при распаковке — в нашей статье как защитить архив паролем, а каталог потенциально опасных расширений файлов — в карте опасных расширений.

Источники

Смотрите также: раздел «Безопасность файлов» — как проверять архивы, установщики и вложения перед запуском.

Читайте также