Powrót do strony głównej

Zapret 2 GUI: Analiza Spyware i zagrożenia prywatności

Szczegółowa analiza techniczna Zapret 2 GUI ujawniła ukryte złośliwe oprogramowanie: wyłączenie Windows Defender, instalacja Root CA do ataków MitM, eksfiltracja danych. Dowiedz się, jak się zabezpieczyć.

Zapret 2 GUI: Spyware i zagrożenie prywatności pod pozorem obejścia DPI
Advertisement 728x90

Zapret 2 GUI: Jak narzędzie do omijania DPI stało się zagrożeniem dla prywatności i cyber-szpiegiem

W obliczu zaostrzającej się cenzury internetowej i spowolnienia popularnych usług, takich jak YouTube i Discord w Rosji, znacząco wzrosło zapotrzebowanie na narzędzia do omijania DPI (Deep Packet Inspection). Oryginalny projekt zapret autorstwa @bol-van to skuteczne rozwiązanie konsolowe, jednak jego złożoność dla przeciętnego użytkownika doprowadziła do powstania licznych nakładek GUI. Niestety, za obietnicami prostoty obsługi mogą kryć się poważne zagrożenia bezpieczeństwa. W niniejszym artykule przeprowadzimy szczegółową analizę forka „Zapret 2 GUI” (autorstwa censorliber), który, mimo popularności na GitHubie, okazał się pełnoprawnym narzędziem szpiegowskim, zdolnym do kompromitowania systemów użytkowników.

Kontekst i sygnały alarmowe

Rozpowszechnienie systemów DPI w ostatnich latach stymulowało rozwój rozwiązań do omijania blokad. zapret zyskał reputację niezawodnego, choć technicznie skomplikowanego narzędzia. Otworzyło to niszę dla projektów oferujących wygodny interfejs graficzny. Jednak to właśnie takie „uproszczone” wersje często stają się wektorami ataków. Badanie „Zapret 2 GUI” zostało zainicjowane po wykryciu podejrzanej aktywności na jednym z komputerów, co doprowadziło do pogłębionej inżynierii wstecznej kodu źródłowego na GitHubie oraz dynamicznej analizy rozpowszechnianych binarnych kompilacji. Wyniki analizy wskazują na obecność funkcjonalności charakterystycznej dla trojanów-downloaderów (Trojan-Downloader) i oprogramowania szpiegowskiego (Spyware). Próby autora badania, by podnieść ten problem w repozytorium projektu, spotkały się z agresywną reakcją i oświadczeniami o istnieniu „sekretów w prywatnej części kodu”, co jedynie potwierdziło konieczność publicznego ujawnienia wykrytych zagrożeń.

Destrukcyjne działania i kompromitacja systemu

Analiza kodu źródłowego „Zapret 2 GUI” ujawniła szereg funkcji, które nie mają związku z deklarowanym celem omijania DPI i stanowią bezpośrednie zagrożenie dla bezpieczeństwa systemów użytkowników.

Google AdInline article slot

Wyłączenie ochrony systemowej

W pliku altmenu/defender_manager.py wykryto funkcjonalność, która celowo wyłącza Windows Defender poprzez modyfikację rejestru systemowego. Chociaż deweloperzy mogą to usprawiedliwiać „wygodą”, aby antywirus nie przeszkadzał w działaniu programu, w rzeczywistości całkowite wyłączenie wbudowanej ochrony czyni system niezwykle podatnym na ataki. Otwiera to drzwi dla wszelkich późniejszych szkodliwych działań, umożliwiając cyberprzestępcom swobodne wykorzystywanie luk w zabezpieczeniach lub instalowanie innego złośliwego oprogramowania.

Ukryta instalacja certyfikatu głównego (Root CA)

Jednym z najbardziej krytycznych aspektów jest funkcjonalność zaimplementowana w pliku startup/certificate_installer.py. Program potajemnie instaluje obcy certyfikat w magazynie „Zaufane główne urzędy certyfikacji” systemu operacyjnego. Do omijania DPI instalacja certyfikatu głównego jest absolutnie zbędna. Jego obecność jest konieczna jedynie do deszyfrowania ruchu HTTPS. Instalując własny Root CA, atakujący uzyskuje możliwość przeprowadzania ataków typu „człowiek pośrodku” (Man-in-the-Middle, MitM). Pozwala to na przechwytywanie i deszyfrowanie całego zabezpieczonego ruchu użytkownika, włączając w to korespondencję, dane autoryzacyjne (sesje cookie, hasła) i inne poufne informacje przesyłane przez HTTPS. W ten sposób ruch użytkownika przestaje być prywatny i staje się dostępny do monitorowania i zbierania danych.

Szpiegostwo i eksfiltracja danych

Oprócz kompromitacji ochrony i ruchu sieciowego, „Zapret 2 GUI” aktywnie zajmuje się zbieraniem i eksfiltracją danych użytkowników. Skrypty tgram/tg_log_delta.py i tg_log_full.py są skonfigurowane do regularnego zbierania informacji o systemie. Co 30 minut zbierają nazwę komputera, wersję systemu operacyjnego i unikalny identyfikator (UUID) systemu. Dane te są następnie wysyłane do prywatnego czatu Telegram administratora projektu, wykorzystując zaszyfrowane tokeny botów. Proces ten jest wyraźnym sygnałem aktywności szpiegowskiej, ponieważ zebrane informacje mogą być wykorzystane do identyfikacji użytkowników, śledzenia ich aktywności i dalszych, ukierunkowanych ataków.

Google AdInline article slot

Rozbieżności między kodem źródłowym a binarnymi kompilacjami

Poważne obawy budzi rozbieżność między kodem dostępnym w publicznym repozytorium GitHub a skompilowanymi plikami wykonywalnymi (EXE), rozpowszechnianymi za pośrednictwem kanału Telegram projektu. Sami deweloperzy przyznają, że kod na GitHubie „jest opóźniony o 2 miesiące w stosunku do rzeczywistego”. Jest to klasyczna taktyka ukrywania szkodliwej funkcjonalności (payload), gdy publicznie demonstrowany jest „czysty” kod, podczas gdy rozpowszechniane pliki binarne zawierają dodatkowe, ukryte możliwości.

Raporty autorytatywnych piaskownic, takich jak ANY.RUN i Tria.ge, potwierdzają szkodliwość kompilacji. Werdykt „Malicious (Loader / Spyware)” jednoznacznie wskazuje na obecność złośliwego oprogramowania. Zarejestrowano próby wstrzykiwania kodu do pamięci, co jest charakterystycznym zachowaniem dla złożonego złośliwego oprogramowania, dążącego do uniknięcia wykrycia i utrwalenia się w systemie.

Naruszenia etyczne i licencyjne

Projekt „Zapret 2 GUI” pozycjonuje się jako fork, ale jednocześnie rażąco narusza warunki licencji MIT. Autor forka usunął nazwę oryginalnego dewelopera jądra (@bol-van) i zastąpił ją swoim pseudonimem. Jest to bezpośrednie naruszenie wymagań licencji, nakazujących zachowanie informacji o prawach autorskich i zezwoleniu. Co więcej, na darmowym i otwartym jądrze winws.exe zbudowano system płatnych „subskrypcji premium”. Sprzedaż płatnych usług dla oprogramowania, które jednocześnie zajmuje się szpiegostwem i kompromitacją danych użytkowników, jest szczytem cynizmu i oszustwa.

Google AdInline article slot

Reakcja deweloperów i konsekwencje

Podczas prób podjęcia dyskusji na temat wykrytych problemów na GitHubie i w kanale Telegram, deweloperzy „Zapret 2 GUI” nie przedstawili żadnej technicznie uzasadnionej odpowiedzi dotyczącej instalacji Root CA ani innych podejrzanych funkcji. Zamiast tego uciekli się do taktyki gaslightingu, oskarżając badacza o używanie „generowania tekstu przez AI” i odwołując się do „wygody dla gospodyń domowych”. Najbardziej wymowne było oświadczenie o istnieniu „sekretów” w prywatnym repozytorium. Dla projektu Open Source, pretendującego do zaufania, obecność ukrytych części kodu, zwłaszcza biorąc pod uwagę wykrytą szkodliwą funkcjonalność, jest niedopuszczalna i jednoznacznie wskazuje na nieuczciwość.

Po publicznej analizie GitHub Trust & Safety rozpoczęło własne dochodzenie. Co ciekawe, po rozpoczęciu dyskusji deweloperzy w ciągu tygodnia przepisali 90% kodu, usuwając dokładnie te moduły, na które wskazywała analiza. To pośrednio potwierdza zasadność wszystkich postawionych zarzutów i demonstruje próbę ukrycia śladów szkodliwej aktywności.

Co ważne

  • „Zapret 2 GUI” nie jest bezpiecznym narzędziem do omijania DPI, lecz stanowi Spyware i Trojan-Downloader.
  • Program wyłącza Windows Defender i potajemnie instaluje obcy Root CA, umożliwiając przechwytywanie ruchu HTTPS.
  • Odbywa się zbieranie i eksfiltracja danych systemowych (nazwa PC, OS, UUID) do czatu Telegram administratora.
  • Rozpowszechniane binarne kompilacje zawierają szkodliwą funkcjonalność, której brakuje w publicznym repozytorium.
  • Projekt narusza licencję MIT i monetyzuje szkodliwe oprogramowanie poprzez „subskrypcje premium”.

Kroki w celu usunięcia konsekwencji

Jeśli zainstalowałeś i uruchomiłeś „Zapret 2 GUI”, zdecydowanie zaleca się podjęcie następujących kroków w celu ochrony systemu i danych:

  • Usunięcie programu: Całkowicie usuń „Zapret 2 GUI” i wszystkie związane z nim komponenty z systemu.
  • Sprawdzenie certyfikatów: Otwórz certmgr.msc (przez Win + R) i dokładnie sprawdź sekcję „Zaufane główne urzędy certyfikacji” pod kątem wszelkich podejrzanych lub nieznanych certyfikatów. Usuń je.
  • Przywrócenie pliku Hosts: Sprawdź plik C:\Windows\System32\drivers\etc\hosts pod kątem nieautoryzowanych zmian. Upewnij się, że nie zawiera on zbędnych adresów IP i nie ma rozszerzonych uprawnień do zapisu dla wszystkich użytkowników (Everyone:F). W razie potrzeby przywróć jego standardową zawartość.
  • Zmiana haseł: Natychmiast zmień hasła dla wszystkich krytycznych usług online, zwłaszcza dla tych, z których korzystałeś po instalacji „Zapret 2 GUI” (poczta elektroniczna, aplikacje bankowe, media społecznościowe).
  • Pełne skanowanie antywirusowe: Przeprowadź pełne skanowanie systemu za pomocą niezawodnego oprogramowania antywirusowego.

Darmowe oprogramowanie z ładnym interfejsem często kryje w sobie ukryte ryzyka. Zawsze krytycznie oceniaj programy wymagające podwyższonych uprawnień i ufaj tylko sprawdzonym źródłom. Chroń swoją cyfrową tożsamość i dane.

— Editorial Team

Advertisement 728x90

Czytaj dalej