Новости
FakeGit: 7600 репозиториев GitHub с вирусом в ZIP
Ещё один пример доставки вредоноса через файл, который пользователь скачал сам. Как устроена схема.
Аналитики компании Infoblox раскрыли масштаб операции, за которой стоит группировка Lurking Lizard: под видом популярных программ — прежде всего архиватора 7-Zip — злоумышленники раздают заражённые установщики, которые тайно превращают компьютер жертвы в резидентский прокси-узел. Инфраструктура кампании охватывает более 230 доменов-двойников и работает как минимум с 2022 года.
Коротко: поддельные сайты и установщики 7-Zip (а также VPN, мессенджеров и «загрузчиков» видео) ставят рабочую программу, но параллельно внедряют прокси-агента. Заражённый ПК без ведома владельца сдаётся в аренду как резидентский прокси, через который идёт чужой трафик. Главная защита — скачивать архиваторы только с официального 7-zip.org, а не по ссылкам из рекламы и роликов.

В июле 2026 команда угроз-разведки Infoblox опубликовала подробный разбор операции, которую отслеживает под именем Lurking Lizard. Это развитие истории, о которой впервые сообщили в феврале 2026: тогда независимые исследователи заметили поддельный сайт, имитирующий официальный ресурс архиватора 7-Zip, и раздаваемый с него троянизированный установщик. Новый отчёт показал, что тот эпизод был лишь частью гораздо более крупной сети.
По данным Infoblox, инфраструктура Lurking Lizard включает более 230 доменов-двойников, а сама активность прослеживается как минимум с августа 2022 года. Атака нацелена сразу на несколько платформ — Windows, macOS и Android — и опирается не на уязвимость в программе, а на доверие пользователя к знакомому названию. WHOIS-данные, по оценке исследователей, указывают на связь операции с Китаем.
Уязвимости в самом архиваторе нет. Опасность несёт не программа, а поддельный установщик, скачанный с сайта-двойника. Настоящий 7-Zip распространяется только с 7-zip.org.
Схема рассчитана на привычку искать программу через поиск или видео и скачивать «первый попавшийся» установщик. Заражение проходит по цепочке:
В феврале аналитики отмечали, что вредоносный установщик был подписан цифровым сертификатом, который к моменту огласки уже отозвали, а первичный сбор данных о системе уходил на сторонний сервис-маяк. Ключевой признак остаётся неизменным: вредонос попадает на машину не через взлом, а через файл, который пользователь скачал и запустил сам.
Главное, что показал июльский отчёт, — это не единичная зловредная программа, а полноценная бизнес-модель. Infoblox описывает её как двухэтапную: сначала жертв «вербуют» в прокси-сеть через поддельные установщики и мобильные приложения, а затем полученные IP-адреса монетизируют, сдавая их в аренду через собственные «прокси-сервисы».
Чтобы придать этим сервисам вид легального бизнеса, злоумышленники поднимали домены, мимикрирующие под известные бренды прокси и VPN — в отчётах упоминаются имитации IPIDEA, SmartProxy (Decodo), IP Royal и 911Proxy, — а также отдельные сайты-«обзоры», которые расхваливали именно эти площадки. Через официальный магазин распространялось и Android-приложение WireVPN, набравшее, по данным исследователей, более 1 миллиона загрузок. Для пользователя это означает, что «независимый рейтинг лучших прокси» вполне может быть частью той же схемы.
Это доступ в интернет через IP-адрес обычного домашнего устройства. Такой трафик выглядит как действия реального человека, поэтому его ценят те, кто хочет обойти блокировки или маскировать автоматизированные действия. Когда ваш компьютер тайно становится таким узлом, через ваш адрес может идти чужая, в том числе противоправная, активность.
В зоне риска — все, кто скачивает бесплатные утилиты (архиваторы, VPN, конвертеры, «загрузчики» видео и музыки) по ссылкам из рекламы, роликов и случайных сайтов, а не с официальных страниц. Архиватор здесь — удобная приманка: 7-Zip ставят на компьютер одним из первых, ему доверяют и его часто ищут наспех.
Признаки, что машина могла стать прокси-узлом, косвенные: без причины появившаяся незнакомая служба в автозапуске, постоянная сетевая активность в простое, необъяснимо возросший исходящий трафик. Прямого вреда файлам такой зловред обычно не наносит — ему выгоднее оставаться незамеченным как можно дольше.
Полностью отказываться от бесплатного софта не нужно — достаточно нескольких правил, которые отсекают большинство таких ловушек:
Тема безопасного обращения со скачанными файлами шире одного инцидента — базовые приёмы проверки загрузок собраны в разделе безопасность файлов, а понять, какие расширения внутри скачанного архива требуют особой осторожности, поможет карта опасных расширений. Близкие сюжеты последних недель: фейковые репозитории GitHub с вирусом в ZIP и ZIP-архивы с ярлыками, раздающие AsyncRAT — все они об одном: чужой файл из открытого источника нужно проверять до запуска.
Данные приведены на 31 июля 2026 по материалам исследования Infoblox и публикаций The Hacker News, Malwarebytes и BleepingComputer. Числа и названия указаны по первоисточникам; официальный сайт 7-Zip — 7-zip.org.