---
title: "HollowFrame i Matryoshka wykorzystane w ataku na kancelarię prawną"
description: "HollowFrame to nowy loader w języku Go, który został użyty razem z backdoorem Matryoshka w ataku spear phishingowym na kancelarię prawną. Łańcuch obejmował wieloetapowe pobieranie komponentów, rozpoznanie środowiska i zdalne wykonywanie poleceń."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/hollowframe-i-matryoshka-wykorzystane-w-ataku-na-kancelarie-prawna"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/hollowframe-i-matryoshka-wykorzystane-w-ataku-na-kancelarie-prawna/index.md"
date_published: "2026-07-31T18:51:56.321Z"
date_modified: "2026-08-01T02:16:27.372Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "hollowframe"
  - "matryoshka"
  - "spear phishing"
  - "backdoor"
  - "kancelaria prawna"
source_url: "https://thehackernews.com/2026/07/hollowframe-loader-deploys-matryoshka.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785520906037.jpeg"
image_alt: "computer coding screengrab"
image_credit: "© Markus Spiske / Unsplash"
image_credit_url: "https://unsplash.com/@markusspiske"
---

# HollowFrame i Matryoshka wykorzystane w ataku na kancelarię prawną

> Badacze opisali łańcuch ataku z loaderem HollowFrame i backdoorem Matryoshka, który dał napastnikom dostęp do dwóch urządzeń kancelarii.

## Kluczowe informacje
- Atak rozpoczął się od wiadomości spear phishingowej z odnośnikiem do zaszyfrowanego archiwum.
- HollowFrame pełnił funkcję loadera i mechanizmu utrzymania dostępu.
- Matryoshka umożliwiała zdalne wykonywanie poleceń, rozpoznanie środowiska i transfer plików.
- Celem były dwa urządzenia należące do nieokreślonej kancelarii prawnej.

Badacze cyberbezpieczeństwa opisali wcześniej nieudokumentowany framework loadera HollowFrame oraz rodzinę złośliwego oprogramowania Matryoshka. Według firmy Blackpoint Cyber oba narzędzia zostały wykorzystane w wieloetapowym ataku spear phishingowym na dwa urządzenia należące do nieokreślonej kancelarii prawnej. Nie ustalono, kto stoi za operacją.

## Wieloetapowy łańcuch infekcji

Atak rozpoczynał się od wiadomości zawierającej odnośnik do zaszyfrowanego archiwum. W środku znajdował się plik skrótu Windows, czyli LNK, przedstawiany jako „Case Documents”. Jego uruchomienie rozpoczynało sekwencję działań obejmującą eskalację uprawnień, osłabienie części zabezpieczeń Microsoft Defender oraz pobieranie kolejnych komponentów z serwera zdalnego. Takie rozdzielenie funkcji na wiele etapów utrudniało wykrycie pełnego łańcucha, ponieważ pojedynczy element nie zawierał całej logiki infekcji ani kompletnego obrazu komunikacji z operatorem.

## HollowFrame i dwa warianty Matryoshki

HollowFrame został napisany w języku Go i działał jako modularny loader oraz mechanizm utrzymania dostępu. Do uruchamiania dodatkowych komponentów wykorzystywał technikę DLL side-loading, w której legalny plik binarny Pythona był zestawiany ze złośliwą biblioteką DLL. Loader przeprowadzał także kontrole antyanalityczne. Sprawdzał między innymi czas działania systemu, ilość zainstalowanej pamięci, liczbę plików w profilu użytkownika oraz ruch kursora, aby ograniczyć działanie w środowiskach testowych i piaskownicach. Utrzymanie dostępu zapewniało zadanie zaplanowane w systemie. W jednym z etapów HollowFrame rozpakowywał zaszyfrowany kontener i uruchamiał kolejną sekwencję DLL, która wdrażała Matryoshkę, backdoora napisanego w języku Rust.

Badacze zidentyfikowali dwa warianty Matryoshki. Pierwszy komunikował się z serwerem sterującym przez HTTP i pozwalał na uruchamianie powłoki oraz dostarczanie dalszych narzędzi. Drugi wykorzystywał prywatne repozytorium GitHub jako kanał komunikacji. Repozytorium zawierało oddzielne katalogi przypisane poszczególnym urządzeniom, a w nich dane sygnalizujące obecność ofiary, polecenia, wyniki ich wykonania oraz, w niektórych przypadkach, pliki przeznaczone do transferu. Taki model pozwalał operatorowi zarządzać zadaniami bez utrzymywania własnego serwera sterującego. Zestaw funkcji HollowFrame i Matryoshki zapewniał zdalne wykonywanie poleceń, rozpoznanie Active Directory, transfer plików oraz dostarczanie kolejnych narzędzi. Zdaniem badaczy mogło to ułatwić kradzież danych uwierzytelniających, przemieszczanie się w sieci i dalsze przejęcie domeny.

## Wyjaśnienie pojęć

### [eskalacja](https://najnowsze-informacje.pl/definicje/eskalacja)

Eskalacja to nasilanie się konfliktu lub napięcia, obejmujące wzrost intensywności działań, zakresu użytych środków albo liczby zaangażowanych stron.

### [rozpoznanie](https://najnowsze-informacje.pl/definicje/rozpoznanie)

Zorganizowane pozyskiwanie i analizowanie informacji o obiektach, działaniach lub sytuacji, szczególnie w celu oceny zagrożeń.

### [loader](https://najnowsze-informacje.pl/definicje/loader)

Program służący do uruchamiania lub pobierania kolejnych komponentów złośliwego oprogramowania. Zwykle stanowi wczesny etap infekcji i może ograniczać własne funkcje, aby utrudnić wykrycie ataku.

### [backdoor](https://najnowsze-informacje.pl/definicje/backdoor)

Ukryty mechanizm zapewniający nieuprawniony dostęp do systemu lub urządzenia. Backdoor może umożliwiać zdalne wykonywanie poleceń, przesyłanie plików albo dalsze zarządzanie zainfekowanym środowiskiem.

### [spear phishing](https://najnowsze-informacje.pl/definicje/spear-phishing)

Ukierunkowana odmiana phishingu, w której wiadomość jest przygotowana z myślą o konkretnej osobie lub organizacji. Jej celem jest nakłonienie odbiorcy do wykonania działania prowadzącego do naruszenia bezpieczeństwa.

### [DLL side-loading](https://najnowsze-informacje.pl/definicje/dll-side-loading)

Technika uruchamiania złośliwej biblioteki DLL przez legalny program, który próbuje załadować bibliotekę o określonej nazwie. Pozwala wykorzystać zaufany plik do ukrycia wykonania szkodliwego kodu.

### [kontrole antyanalityczne](https://najnowsze-informacje.pl/definicje/kontrole-antyanalityczne)

Mechanizmy wykrywające środowisko analizy, testów lub wirtualizacji i ograniczające w nim działanie złośliwego oprogramowania. Ich celem jest utrudnienie badania kodu oraz zmniejszenie szansy wykrycia ataku.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/07/hollowframe-loader-deploys-matryoshka.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-07-31T18:51:56.321Z
- **Ostatnia aktualizacja:** 2026-08-01T02:16:27.372Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/hollowframe-i-matryoshka-wykorzystane-w-ataku-na-kancelarie-prawna](https://najnowsze-informacje.pl/cyberbezpieczenstwo/hollowframe-i-matryoshka-wykorzystane-w-ataku-na-kancelarie-prawna)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/hollowframe-i-matryoshka-wykorzystane-w-ataku-na-kancelarie-prawna/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/hollowframe-i-matryoshka-wykorzystane-w-ataku-na-kancelarie-prawna/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „HollowFrame i Matryoshka wykorzystane w ataku na kancelarię prawną”, 2026-07-31, https://najnowsze-informacje.pl/cyberbezpieczenstwo/hollowframe-i-matryoshka-wykorzystane-w-ataku-na-kancelarie-prawna
