Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Хакеры впервые обошли новую защиту Chrome. Помог невидимый рабочий стол и вирус Hydra Remote

Вредоносная программа Hydra Remote позволяет злоумышленнику открыть на заражённом компьютере невидимый для владельца рабочий стол и перенести туда уже открытые сеансы браузера. В результате преступник может работать с сайтами от имени жертвы, не мешая ей пользоваться компьютером и не ограничиваясь тем, что крадёт пароли.

На новую программу обратил внимание специалист по кибербезопасности Марк Тёрнер. По данным разработчиков Hydra Remote, скрытый рабочий стол поддерживает Chrome, Edge, Brave, Firefox и Vivaldi. Программа копирует существующий профиль браузера вместе с файлами cookie, сохранёнными учётными данными и активными сеансами.

Такой подход опаснее обычной кражи паролей. Если пользователь уже вошёл в почту, облачное хранилище, социальную сеть или другой сервис, злоумышленник пытается воспроизвести готовую авторизованную среду в скрытом рабочем столе. В некоторых случаях сохранённый сеанс позволяет продолжить работу с учётной записью без повторного ввода пароля.

Авторы Hydra Remote также заявляют, что умеют обходить привязанное к приложению шифрование Chrome. Google добавила этот механизм в Chrome 127 для Windows. Защита связывает зашифрованные данные с самим браузером, поэтому посторонняя программа не должна получить к ним доступ обычным способом. Google предупреждала, что вредоносным программам придётся получать системные привилегии либо внедрять код в процессы Chrome, из-за чего кражу становится проще заметить средствам защиты.

В Hydra Remote предусмотрена и функция Profile Replace. Оператор может завершить процессы браузера пользователя, а затем заменить настоящий профиль копией, подготовленной внутри скрытого рабочего стола. Таким способом злоумышленник может переносить изменения между невидимой и обычной средой браузера.

Помимо работы с браузерами, Hydra Remote предлагает типичный набор средств удалённого доступа к заражённому компьютеру. Программа перехватывает нажатия клавиш, извлекает пароли и файлы cookie, управляет файлами, процессами и реестром Windows, предоставляет командную строку и доступ к веб-камере. Также заявлены прокси SOCKS5 и HTTP и подмена адресов криптовалютных кошельков в буфере обмена.

Разработчики предусмотрели, что программа автоматически восстанавливает соединение, использует резервные серверы управления, несколько портов для подключения и отдельные ключи связи для каждой установки. Сборщик создаёт запутанный 64-разрядный исполняемый файл для Windows 10 и Windows 11. Пока перечисленные возможности основаны главным образом на заявлениях авторов Hydra Remote, поэтому часть функций нужно проверять независимо.

Главная особенность Hydra Remote заключается в том, что она сочетает скрытый рабочий стол с копированием профиля браузера. Вместо того чтобы просто выгружать пароли и файлы cookie, оператор получает отдельную среду, максимально похожую на браузер жертвы с уже действующими сеансами. Такой подход усложняет защиту учётных записей одним только паролем и делает особенно ценными механизмы, которые привязывают сеанс к конкретному устройству или требуют повторно подтверждать критические действия.

SecurityLab