Бесфайловое закрепление в браузерах семейства Chromium: как обнаружить и как не допустить инсталляцию импланта с помощью платформы Рекрипториум

Бесфайловое закрепление в браузерах семейства Chromium: как обнаружить и как не допустить инсталляцию импланта с помощью платформы Рекрипториум
24.08.2026 Кейсы

Интересная, технологичная и весьма опасная техника закрепления в системе с использованием расширений Chromium.

Опасность в том, что этот подход к закреплению относится к бесфайловым (fileless persistence), и является достаточно скрытным: после установки вредоносного импланта следов на диске в виде каких-либо отдельных вредоносных файлов не останется. Эксплуатируется механизм кэширования сценариев — по сути, это вариант cache poisoning. Имплант работает в контексте легитимного процесса браузера, что хорошо маскирует сетевую активность, а для установки не требуются права администратора.

Как обнаружить установленный имплант

1. Файл Secure Preferences

Он находится по пути:

C:\Users\<Пользователь>\AppData\Local\<Chromium-based browser>\User Data\Default\Secure Preferences

Любое изменение этого файла, особенно если оно не связано с установкой или обновлением расширений через официальный магазин, является серьезным сигналом.

2. Анализ реестра Service Worker

База данных Service Worker Registration — это независимый компонент, который хранит информацию о зарегистрированных Service Worker. Необходимо периодически проверять базу Service Worker на предмет регистраций, которые ссылаются на несуществующие или подозрительные расширения.

Для этого можно использовать встроенные средства браузера: набрать в адресной строке chrome://inspect/#service-workers (или edge://inspect/#service-workers) и проверить список зарегистрированных Service Worker. Любая подозрительная запись в этом списке — повод для углубленного исследования.

Как удалить

Проще и быстрее всего — сбросить настройки браузера.

Как противодействовать установке вредоносного импланта

Мы пропустили архив репозитория с примером через Рекрипториум. Наши модели ИИ классифицировали его как подозрительный, а пофайловый анализ безошибочно выявил файлы с вредоносной логикой. Рекрипториум обнаруживает угрозу до того, как имплант успевает появиться в кэше браузера.

На скриншотах — в дополнение к результатам Рекрипториума показаны результаты работы VirusTotal.

Больше публикаций
Новости
22.09.2026

Интеграция платформы Рекрипториум с HoneyCorn

Интеграция системы Honeypot & Deception HoneyCorn с ИИ-платформой для анализа файлов Рекрипториум превращает систему обнаружения угроз в полноценный автоматизированный комплекс по перехвату, анализу и классификации вредоносного ПО.

Подробнее
Новости
15.09.2026

«Рекрипт» открыл исследовательскую лабораторию в кампусе КФ МГТУ им. Н.Э. Баумана

Компания «Рекрипт» заключила соглашение о сотрудничестве с Калужским филиалом МГТУ им. Н.Э. Баумана для создания исследовательской лаборатории на территории кампуса университета.

Подробнее
AI Research • Threat Detection • Reverse Engineering • Malware Analysis • NLP • Enterprise Systems • SmartApps • File Analysis AI Research • Threat Detection • Reverse Engineering • Malware Analysis • NLP • Enterprise Systems • SmartApps • File Analysis AI Research • Threat Detection • Reverse Engineering • Malware Analysis • NLP • Enterprise Systems • SmartApps • File Analysis