Новости
Поддельные установщики 7-Zip
Как под видом популярного архиватора распространяют вредонос и почему скачивать софт нужно только с официального сайта.
Классический «вирус» в письме давно не главная угроза. В свежей кампании, о которой 4 августа 2026 года сообщила команда Securonix Threat Research, жертве подсовывают не зловред с очевидным именем, а безобидный на вид установочный файл — «обновление Zoom», «апдейт Adobe» или «документ на согласование». Запустив его, пользователь сам открывает злоумышленникам полноценный удалённый доступ к своему компьютеру. Разбираемся, как устроена атака SMOKE#SCREEN и почему на этот раз опасны именно файлы-«обновления».

Коротко: кампания SMOKE#SCREEN маскирует атаку под обновления Zoom и Adobe и «деловые документы». Запущенный файл через цепочку скриптов тихо устанавливает легальную программу удалённого доступа ScreenConnect (ConnectWise) — и злоумышленник получает контроль над ПК, не поднимая тревоги у антивируса. С 4 августа 2026 года атака добралась и до macOS. Опасность несёт не расширение, а источник файла: обновления ставьте только из самого приложения или с официального сайта.
Аналитики компании Securonix описали активную многоволновую кампанию под названием SMOKE#SCREEN. Её отличает не какой-то новый эксплойт, а социальная инженерия вокруг привычных файлов-обновлений: приманки маскируются под апдейты Zoom и Adobe, «просьбу проверить документ» и утилиты обслуживания системы. Все ниточки, по данным исследователей, ведут к одной инфраструктуре — управляющему серверу, который раздаёт нагрузку и держит связь с заражёнными машинами.
Конечная цель атаки — не украсть пароль напрямую, а незаметно поставить на компьютер жертвы ScreenConnect (продукт ConnectWise). Это легальная программа удалённого администрирования (RMM), которой пользуются ИТ-отделы и техподдержка. Но в руках злоумышленника она превращается в идеальный бэкдор: трафик выглядит как обычная удалённая помощь, а не как работа вируса. По оценке Securonix, за инфраструктурой стоят три отдельных управляющих кластера, привязанных к разным файлам-приманкам — «обновлению», «документу» и «просмотрщику».
Точка входа — целевое фишинговое письмо. Дальше вместо явного .exe в ход идёт цепочка неприметных файлов, каждый из которых по отдельности выглядит безобидно:
.vbs-дроппер. Прежде чем действовать, он проверяет окружение — не песочница ли это и не анализируют ли его, — и только потом разворачивает следующий этап..bat-скрипт, который отключает защитный интерфейс AMSI, повышает права через UAC, глушит фильтр SmartScreen и стирает у файла метку «скачано из интернета» (поток Zone.Identifier, он же Mark-of-the-Web). После этого запускается установщик..msi ставит ScreenConnect. Хитрость в том, что файл подписан действующим сертификатом, выданным ConnectWise через доверенный центр DigiCert. Для многих систем защиты подпись «известного корпоративного софта» — повод снизить бдительность и пропустить файл.zoom-update.html), которую раздавали через ссылки в облаке и туннели Cloudflare.Итог для жертвы одинаков во всех сценариях: на машине бесшумно оказывается работающий агент ScreenConnect, который «стучится» на сервер атакующего и даёт ему постоянный, легально выглядящий удалённый доступ.
Ни один шаг атаки не сработает без вашего действия: скачать «обновление», открыть архив, согласиться с запросом прав. Файл с именем вроде ZoomUpdateInstaller психологически не воспринимается как угроза — именно на этом и построен расчёт. Тот же приём мы разбирали в новости про поддельные установщики 7-Zip.
Раньше подобные RMM-схемы считались проблемой преимущественно Windows. Теперь это не так: 4 августа 2026 года исследователи зафиксировали связанный с той же инфраструктурой пакет для macOS с говорящим именем ZoomUpdateInstaller.pkg. Механика та же — пользователю предлагают «доустановить обновление Zoom», а на деле устанавливают средство удалённого доступа. Вывод простой: привычка «у меня Mac, значит безопасно» больше не работает, и проверять источник установочного файла нужно на любой системе.
SMOKE#SCREEN — наглядный пример того, что современная атака чаще выглядит как рутинная установка софта, а не как «страшный вирус». Хорошая новость: базовая дисциплина при работе с файлами закрывает почти весь этот класс угроз. Несколько практических правил:
.bat, .cmd, .vbs, .js и .hta. О рисках исполняемых форматов — в разборе чем опасны EXE и APK.Общие правила безопасной работы с загрузками — как проверять файлы, шифровать данные и делать резервные копии — собраны в разделе безопасность файлов. Тот же принцип, что и в истории с опасными вложениями RAR, SVG и PDF, работает и здесь: доверять нужно не расширению и не значку, а источнику файла.