В конце июля 2026 года выявлена мошенническая кампания, нацеленная на специалистов в сфере Web3. Злоумышленники представляются рекрутерами, связываются с соискателями по поводу интервью и предлагают перейти на сайт relay.lc якобы для дальнейшего общения. Этот ресурс маскируется под легитимную ИИ-платформу для удалённых встреч Relay, обещая запись разговоров, автоматические расшифровки и заметки. Для кандидата, ожидающего видеособеседования, просьба установить "приложение для встреч" выглядит стандартным шагом процесса найма.
Описание
На сайте размещены ссылки на загрузку для Windows и macOS. Однако вместо настоящего программного обеспечения пользователь получает вредоносный установщик. В случае macOS жертве предлагается открыть Терминал, перетащить в его окно скачанный файл и нажать Enter. На Windows достаточно запустить установщик и дождаться, пока индикатор обновления достигнет 80%.
Как показал анализ обеих версий, проведённый SlowMist, ни один из установщиков не является настоящим приложением для видеоконференций. На macOS внутри образа диска нет файла с расширением .app. Настоящий исполняемый файл спрятан в скрытую папку .back, которую Finder не показывает по умолчанию. Сценарий, который выполняет пользователь в Терминале, копирует этот скрытый файл во временную директорию, удаляет с него атрибут карантина (метку, указывающую, что файл загружен из интернета), делает его исполняемым и запускает в фоне. Таким образом, система безопасности macOS искусно отключается самим пользователем - без использования каких-либо уязвимостей.
После запуска вредоносная программа на macOS выводит поддельное системное предупреждение с иконкой ошибки. Оно сообщает, что приложение якобы несовместимо с текущей версией macOS, и просит ввести пароль учётной записи. Вводимые символы скрыты точками, что делает окно похожим на настоящий запрос аутентификации. Нажатие кнопки "Продолжить" сохраняет введённый пароль. Одновременно программа считывает файл связки ключей (login.keychain-db), в котором хранятся пароли, ключи шифрования и сертификаты. Оба элемента - пароль и файл связки - упаковываются в сетевой запрос и отправляются на удалённый сервер. Поскольку связка ключей обычно разблокируется тем же паролем, что и учётная запись, злоумышленник получает одновременно "замок" и "ключ" ко всем сохранённым данным.
Кроме того, программа macOS извлекает из браузеров Chrome, Brave, Edge и Arc сохранённые пароли, куки (сессионные идентификаторы), токены, данные банковских карт, историю автозаполнения и историю просмотров. В неё зашит список из 286 идентификаторов расширений, включая криптокошелёк MetaMask, Phantom, Trust Wallet, а также менеджеры паролей 1Password, LastPass, Proton Pass, Dashlane. Также программа копирует локальную папку данных мессенджера Telegram - при успехе злоумышленник может перехватить управление учётной записью на другом устройстве. Отдельный модуль собирает заметки Apple Notes: если пользователь хранил там мнемонические фразы, коды восстановления или API-ключи, они также будут украдены.
На Windows схема выглядит иначе. Установщик упакован как самораспаковывающийся архив с помощью NSIS и содержит приложение на базе Electron. Вместо реального обновления пользователь видит индикатор прогресса, который увеличивается на случайную величину каждые 1,4 секунды, начиная с 4%. Полоска сопровождается текстами вроде "Загрузка основных компонентов" и "Проверка локальных файлов", не имеющими отношения к реальным операциям. При достижении отметки 80% индикатор останавливается, и код отправляет внутреннее сообщение runUpdate. Это сообщение, в свою очередь, запускает команду PowerShell с запросом прав администратора, которая выполняет файл updater.exe (116 МБ) без цифровой подписи. Весь процесс проходит скрыто - окно не отображается.
Внутри updater.exe находится модуль, занимающийся закреплением в системе. Он копирует себя в скрытую системную папку, назначает файлу атрибуты "скрытый" и "системный", затем создаёт три точки автоматического запуска: через реестр (разделы Run и RunOnce) и через папку автозагрузки. Имена маскируются под "WindowsSysUpdateCheck" и "Windows Update". Если хотя бы один метод срабатывает, вредоносная программа запускается при каждой перезагрузке компьютера.
После закрепления программа приступает к сканированию памяти процессов браузеров Chrome и Brave. Она ищет запущенные расширения и извлекает из их виртуальной памяти строки, связанные с разблокировкой кошелька - в частности, syncPasswordAndUnlockWallet. Рядом с найденными метками извлекаются параметры из JSON-структуры. Эти данные, а также идентификатор машины (MachineGuid) и метка браузера, отправляются на сервер e1.cdnresolver.com. Помимо основного канала, программа использует телеметрию Sentry - сервис для отслеживания ошибок, - фактически передавая те же украденные параметры через дополнительный поток.
Оба установщика - macOS и Windows - указывают на один и тот же домен cdnresolver.com. В образце Windows также обнаружена константа com.fymeet.app, не связанная с брендом Relay. Ранее, в июне 2026 года, один из соискателей публично сообщал о наблюдении похожих процессов (sysupdwin.exe) после установки приложения FyMeet. Это косвенно указывает на возможное использование той же инфраструктуры или одного оператора.
Операция направлена не только на кражу криптоактивов, но и на компрометацию корпоративных учётных данных. Собранные пароли, куки, токены и сессии Telegram могут быть использованы для атак на облачные сервисы, внутрикорпоративные системы и бухгалтерские платформы. Рекомендуется проявлять крайнюю осторожность при установке любого программного обеспечения по просьбе незнакомых рекрутеров. В случае выполнения вредоносного файла необходимо немедленно отключить устройство от сети, сменить все пароли с чистого компьютера и отозвать активные сессии в браузерах и мессенджерах. Для заражённых систем Windows самым безопасным решением является полная переустановка операционной системы.
Индикаторы компрометации
Domain
- a2.cdnresolver.com
- cdnresolver.com
- e1.cdnresolver.com
URL
- https://a2.cdnresolver.com/m/test
- https://e1.cdnresolver.com/lk/p1
- https://e1.cdnresolver.com/m/test
SHA256
- 271ed218b2a3fddd38529c3730491078a7737afa5f78b873592a2946fb86ab2e
- 4a7ef5aec036dc7cff3eeece774caa2500bcd9f3d7712799637dab2645dfc265
- 64fa024e0563eb6fa06cb6437c76a652021a93dff78979496b4b005e61639e78
- 6bc9378366076a028365ecff61ab868fe51bf988c18588c29c393a5488eafe0c
- cd7500d51c200fe0493f16d8870d79359faf9ba9b121d453b28f871ec252579d
- e434755827e48f4e0693c83aa51b99e4600d5b0e625da1e80963b783a78de070