Новости · Безопасность

Поддельный 7-Zip превращает компьютеры в чужие прокси-узлы

Аналитики компании Infoblox раскрыли масштаб операции, за которой стоит группировка Lurking Lizard: под видом популярных программ — прежде всего архиватора 7-Zip — злоумышленники раздают заражённые установщики, которые тайно превращают компьютер жертвы в резидентский прокси-узел. Инфраструктура кампании охватывает более 230 доменов-двойников и работает как минимум с 2022 года.

Коротко: поддельные сайты и установщики 7-Zip (а также VPN, мессенджеров и «загрузчиков» видео) ставят рабочую программу, но параллельно внедряют прокси-агента. Заражённый ПК без ведома владельца сдаётся в аренду как резидентский прокси, через который идёт чужой трафик. Главная защита — скачивать архиваторы только с официального 7-zip.org, а не по ссылкам из рекламы и роликов.

31 июля 2026 Редакция LoadFile Чтение 6 мин
Скачивание, оборачивающееся сетью прокси-узлов — образ заражённого установщика
Содержание
  1. Что произошло
  2. Как работает заражение через установщик
  3. Прокси-бизнес на чужих компьютерах
  4. Кого это касается
  5. Как безопасно скачать 7-Zip и другие программы
  6. Источники

Что произошло

В июле 2026 команда угроз-разведки Infoblox опубликовала подробный разбор операции, которую отслеживает под именем Lurking Lizard. Это развитие истории, о которой впервые сообщили в феврале 2026: тогда независимые исследователи заметили поддельный сайт, имитирующий официальный ресурс архиватора 7-Zip, и раздаваемый с него троянизированный установщик. Новый отчёт показал, что тот эпизод был лишь частью гораздо более крупной сети.

По данным Infoblox, инфраструктура Lurking Lizard включает более 230 доменов-двойников, а сама активность прослеживается как минимум с августа 2022 года. Атака нацелена сразу на несколько платформ — Windows, macOS и Android — и опирается не на уязвимость в программе, а на доверие пользователя к знакомому названию. WHOIS-данные, по оценке исследователей, указывают на связь операции с Китаем.

!
7-Zip здесь ни при чём

Уязвимости в самом архиваторе нет. Опасность несёт не программа, а поддельный установщик, скачанный с сайта-двойника. Настоящий 7-Zip распространяется только с 7-zip.org.

Как работает заражение через установщик

Схема рассчитана на привычку искать программу через поиск или видео и скачивать «первый попавшийся» установщик. Заражение проходит по цепочке:

  1. Пользователь ищет 7-Zip и попадает на сайт-двойник — по промо-ссылке в выдаче или из описания ролика на YouTube, а не на официальный 7-zip.org.
  2. Оттуда скачивается установщик, который для правдоподобия ставит настоящую, работающую копию архиватора.
  3. Параллельно инсталлятор разворачивает скрытые компоненты прокси-агента, прописывает их в автозапуск как системную службу и открывает нестандартные сетевые порты.
  4. Заражённый компьютер подключается к управляющим серверам и начинает пропускать через себя чужой трафик как резидентский прокси.

В феврале аналитики отмечали, что вредоносный установщик был подписан цифровым сертификатом, который к моменту огласки уже отозвали, а первичный сбор данных о системе уходил на сторонний сервис-маяк. Ключевой признак остаётся неизменным: вредонос попадает на машину не через взлом, а через файл, который пользователь скачал и запустил сам.

Прокси-бизнес на чужих компьютерах

Главное, что показал июльский отчёт, — это не единичная зловредная программа, а полноценная бизнес-модель. Infoblox описывает её как двухэтапную: сначала жертв «вербуют» в прокси-сеть через поддельные установщики и мобильные приложения, а затем полученные IP-адреса монетизируют, сдавая их в аренду через собственные «прокси-сервисы».

Чтобы придать этим сервисам вид легального бизнеса, злоумышленники поднимали домены, мимикрирующие под известные бренды прокси и VPN — в отчётах упоминаются имитации IPIDEA, SmartProxy (Decodo), IP Royal и 911Proxy, — а также отдельные сайты-«обзоры», которые расхваливали именно эти площадки. Через официальный магазин распространялось и Android-приложение WireVPN, набравшее, по данным исследователей, более 1 миллиона загрузок. Для пользователя это означает, что «независимый рейтинг лучших прокси» вполне может быть частью той же схемы.

i
Что такое резидентский прокси

Это доступ в интернет через IP-адрес обычного домашнего устройства. Такой трафик выглядит как действия реального человека, поэтому его ценят те, кто хочет обойти блокировки или маскировать автоматизированные действия. Когда ваш компьютер тайно становится таким узлом, через ваш адрес может идти чужая, в том числе противоправная, активность.

Кого это касается

В зоне риска — все, кто скачивает бесплатные утилиты (архиваторы, VPN, конвертеры, «загрузчики» видео и музыки) по ссылкам из рекламы, роликов и случайных сайтов, а не с официальных страниц. Архиватор здесь — удобная приманка: 7-Zip ставят на компьютер одним из первых, ему доверяют и его часто ищут наспех.

Признаки, что машина могла стать прокси-узлом, косвенные: без причины появившаяся незнакомая служба в автозапуске, постоянная сетевая активность в простое, необъяснимо возросший исходящий трафик. Прямого вреда файлам такой зловред обычно не наносит — ему выгоднее оставаться незамеченным как можно дольше.

Как безопасно скачать 7-Zip и другие программы

Полностью отказываться от бесплатного софта не нужно — достаточно нескольких правил, которые отсекают большинство таких ловушек:

  1. Идите на официальный сайт напрямую. Для 7-Zip это 7-zip.org. Не переходите по ссылкам «скачать» из рекламных блоков и описаний видео — сохраните официальный адрес в закладках.
  2. Проверяйте адрес в строке браузера. Двойники используют похожие домены (лишняя буква, другая зона, дефис). Совпадение логотипа и вёрстки ничего не гарантирует.
  3. С осторожностью относитесь к «рейтингам» и «обзорам». Сайт, который навязчиво советует один конкретный сервис или сборку, может быть частью той же кампании.
  4. Сверяйте цифровую подпись и контрольную сумму. Если издатель в свойствах установщика неизвестен или подпись отозвана — не запускайте файл.
  5. Проверяйте загрузку антивирусом. Просканируйте скачанный установщик до запуска; при сомнениях запустите его в изолированной среде (песочнице).

Тема безопасного обращения со скачанными файлами шире одного инцидента — базовые приёмы проверки загрузок собраны в разделе безопасность файлов, а понять, какие расширения внутри скачанного архива требуют особой осторожности, поможет карта опасных расширений. Близкие сюжеты последних недель: фейковые репозитории GitHub с вирусом в ZIP и ZIP-архивы с ярлыками, раздающие AsyncRAT — все они об одном: чужой файл из открытого источника нужно проверять до запуска.

Источники

  • Infoblox Threat Intel — «Fake Installers, Fake Reviews, Fake Services: Real Proxies, Real Victims» — infoblox.com
  • The Hacker News — «Fake 7-Zip Installers Turn Devices Into Residential Proxy Nodes» — thehackernews.com
  • Malwarebytes — «Fake 7-Zip downloads are turning home PCs into proxy nodes» — malwarebytes.com
  • BleepingComputer — «Malicious 7-Zip site distributes installer laced with proxy tool» — bleepingcomputer.com

Данные приведены на 31 июля 2026 по материалам исследования Infoblox и публикаций The Hacker News, Malwarebytes и BleepingComputer. Числа и названия указаны по первоисточникам; официальный сайт 7-Zip — 7-zip.org.

Читайте также