MedusaHVNC краде сесії браузера через прихований робочий стіл

BlackFog проаналізувала MedusaHVNC — Windows RAT, який відкриває браузер на невидимому робочому столі й використовує вже авторизовані сесії. П’ять етапів, індикатори та порядок реагування.

Видимий робочий стіл Windows перед прихованим авторизованим сеансом браузера, яким керує MedusaHVNC.

BlackFog проаналізувала MedusaHVNC — троян віддаленого доступу для Windows, який продають як malware-as-a-service. Його головна особливість — прихований робочий стіл, де зловмисник може відкрити Chrome, Edge або Firefox і працювати з уже авторизованою сесією на зараженому ПК. Людина продовжує користуватися видимим робочим столом і не бачить друге вікно браузера.

Звіт підтверджує один відновлений п’ятиетапний зразок, операторську панель і жорстко заданий C2-сервер. Він не називає поточну приманку, кількість жертв або універсальне ім’я файлу доставки. Тому сама ідея прихованого робочого столу ще не доводить зараження: потрібне поєднання файлових артефактів, історії процесів, мережевого трафіку та підозрілої активності акаунтів.

Кому потрібно перевірити Windows-комп’ютер

Більшості користувачів не потрібно шукати MedusaHVNC лише через використання віртуальних робочих столів або легального remote-access ПЗ. Перевірка потрібна, коли попередження захисту, forensic-запис або підозріле завантаження пов’язані з одним чи кількома індикаторами:

  • wscript.exe запустив невідомий JScript-файл і відновив компоненти в %TEMP%\Nx2981Okkr2\.
  • У папці автозапуску поточного користувача з’явився AFLlvOscPj.bat.
  • У тому самому ланцюжку є unsigned AutoIt-компонент eepcxlhgdz.exe або файл без розширення zorsxklxfehdoals.
  • Звичайна утиліта Windows C:\Windows\System32\charmap.exe працювала як дочірній процес невідомого AutoIt-компонента або мала ознаки injection.
  • Система зверталася до 51.89.204.28:4444, особливо разом із файловими та процесними збігами вище.

Ці індикатори походять із дослідженого BlackFog зразка. Зловмисник може змінити назви, папки та інфраструктуру, а коротка назва іноді трапляється в не пов’язаному файлі. Один рядок — це причина перевірити контекст, а не готовий діагноз.

Як працює п’ятиетапний ланцюжок MedusaHVNC

П’ять етапів MedusaHVNC: JScript, BAT-файл в автозапуску, розшифрування AutoIt, ін’єкція в charmap.exe і прихований сеанс браузера.
Досліджений ланцюжок відновлює файли з JScript, закріплюється через BAT-файл, розшифровується через AutoIt, використовує charmap.exe і запускає прихований сеанс.
  1. JScript-лаунчер: Windows Script Host запускає обфускований JScript, чекає 7 584 мілісекунди та відновлює вбудовані файли у тимчасовій папці.
  2. Staging і закріплення: скрипт створює AutoIt-інтерпретатор, конфігурацію, зашифрований payload і BAT-файл в автозапуску, щоб ланцюжок міг повторитися після перезавантаження.
  3. Розшифрування AutoIt: легальний automation runtime розшифровує staged payload без видимого вікна.
  4. Запуск Character Map: AutoIt стартує charmap.exe, а loader використовує довірений Windows-процес як host перед розпакуванням фінального payload через XOR і ChaCha20.
  5. Прихований сеанс: відновлений 64-bit payload працює через власний TCP-протокол і має функції захоплення екрана, input, керування вікнами та clipboard, потрібні для контролю другого робочого столу.

Windows підтримує кілька desktop objects в одному user session. Це легальна можливість, але вона відрізняється від звичайних віртуальних робочих столів у Task View: програма може створити окремий desktop, запустити там процеси й не показувати їхні вікна на видимому екрані. Техніка hVNC існувала до цього зразка й траплялася в інших malware-операціях.

Чому вже авторизовані сесії браузера важливі

Панель оператора MedusaHVNC з Chrome, відкритим усередині прихованого робочого столу.
Оператор бачить Chrome усередині прихованого робочого столу, тоді як звичайний екран користувача не змінюється. Джерело: BlackFog.

MedusaHVNC не зобов’язаний показувати жертві нову форму входу. Якщо прихований браузер завантажує наявний профіль, він може успадкувати cookies і session state для пошти, соцмереж, робочих порталів, банкінгу, магазинів або криптовалютних сервісів. Дії також походять зі знайомого пристрою та мережі, тому просте попередження про «новий пристрій» може не спрацювати.

Це не означає, що кожен збережений пароль, cookie чи акаунт обов’язково викрали. Досліджені функції підтримують screen capture, synthetic input, keyboard hooks і clipboard access, а продавець окремо рекламує ширше browser recovery. Реальний масштаб визначають за тим, що оператор відкривав і що показують мережеві та account logs.

Інший ланцюжок використовував Chrome Native Messaging для крадіжки session cookies. Механізм відрізняється, але відновлення має спільний принцип: очищення Windows і скасування сесій — це два окремі завдання.

Що робити після відповідного alert або запуску підозрілого файлу

  1. Від’єднайте ПК від мережі. Це перериває активний command channel і зменшує ризик подальшого використання сесій або передачі даних.
  2. Збережіть контекст до видалення. Запишіть початкове завантаження, назву archive чи script, шлях, час, security alert, parent process і відповідне IP-з’єднання. На робочому пристрої зверніться до security team до знищення доказів.
  3. Запустіть повне malware-сканування. Перевірте папку Startup, scheduled tasks, services, security exclusions, невідомі скрипти, injected processes і тимчасові staging folders. Видалення одного JScript або BAT-файлу не доводить, що фінальний payload і persistence зникли.
  4. Відновлюйте акаунти з чистого пристрою. Спочатку захистіть основну пошту та password manager, потім завершіть browser sessions, відкличте connected apps і OAuth grants, змініть важливі паролі та перевірте MFA/recovery settings.
  5. Перегляньте ризикову активність. Перевірте mailbox rules, cloud і SSO logs, платежі, банківську та crypto-wallet активність, developer tokens і нові trusted devices. Зміна пароля не завжди скасовує кожну активну сесію.
  6. Підвищуйте рівень реагування, якщо довіру не відновлено. Для робочого endpoint, фінансово чутливого ПК або системи з незрозумілим persistence збережіть докази й розгляньте чисте перевстановлення.

Якщо попередження повертається після перезавантаження або підозрілий скрипт уже запускався, після видалення видимого файлу може залишитися loader, Startup item, service, task чи injected process. Завантажте Gridinsoft Anti-Malware для повного сканування Windows; видалення malware не скасовує викрадені сесії та не повертає секретність розкритим credentials.

Для account recovery використовуйте ширший порядок дій після ACR Stealer і викрадення browser sessions. Інший приклад remote-access trojan, доставленого через оманливе завантаження, описано в матеріалі про ScreenConnect і AsyncRAT.

Помилкові припущення

  • «Я побачив би, як рухається курсор». Не обов’язково. Оператор працює на другому desktop, а видимий екран може не змінюватися.
  • «charmap.exe доводить MedusaHVNC». Ні. Character Map — легальний Windows binary. Підозрілими є parent process і сусідні injection, file та network indicators.
  • «Зміна пароля завершує інцидент». Вона може не скасувати cookies, OAuth grants та інші sessions. Відкликайте їх окремо з надійного пристрою.
  • «Якщо екран не змінювався, дані не передавалися». Прихований сеанс усе одно потребує outbound communication, який може бути видимим у network telemetry.

FAQ

Чи MedusaHVNC з’явиться у Windows Task View?

Не покладайтеся на Task View. Malware використовує окремий Windows desktop object, а не звичайний створений користувачем virtual desktop, який має бути видимим у стандартному інтерфейсі.

Чи збігу IP достатньо для діагнозу MedusaHVNC?

Ні. Власник IP та malware-інфраструктура можуть змінитися. Зіставте connection із JScript, тимчасовою папкою, Startup BAT-файлом, AutoIt-процесом, зв’язком із charmap.exe та endpoint alerts.

Чи варто змінювати паролі на підозрілому ПК?

Ні. Спочатку ізолюйте та проскануйте Windows-систему, а паролі змінюйте й сесії скасовуйте з іншого надійного пристрою, щоб активний прихований сеанс не отримав нові credentials.

Джерела

  1. Darren Williams. «MedusaHVNC: A Hidden Desktop That Steals Live Windows Sessions». BlackFog, липень 2026 року, дата доступу 27 липня 2026 року. аналіз MedusaHVNC від BlackFog.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.