Фальшивый установщик Google Gemini на Google Colab доставлял стилер Vidar

Stealer

В июле 2026 года компания из региона EMEA столкнулась с новой схемой распространения вредоносного ПО. Пользователь скачал из Google Colab файл, который выглядел как установщик Google Gemini для Windows. Вместо приложения на устройстве запустилась программа Vidar, предназначенная для кражи паролей и других данных. Инцидент зафиксировала система безопасности Darktrace, которая позже предотвратила распространение угрозы.

Описание

Рост популярности генеративных нейросетей меняет повседневные привычки сотрудников. Многие ежедневно ищут ИИ-ассистентов, браузерные расширения, настольные приложения и интеграции для рабочих инструментов. Злоумышленники подстраиваются под этот тренд и подделывают установщики популярных сервисов. Вредоносные файлы размещают на сайтах, которые имитируют официальные страницы загрузки. Такой подход позволяет обходить традиционную фильтрацию электронной почты, ведь атака начинается с действий самого пользователя.

Инцидент начался с обычного поискового запроса. Как выяснили аналитики Darktrace, верхняя строка выдачи вела на страницу Google Colab - облачного сервиса, где разработчики и исследователи запускают программный код. На странице посетителям предлагали нажать кнопку загрузки установщика Google Gemini. После клика пользователь попадал на сторонний сайт, оформленный как каталог Windows-программ. Оттуда скачивался исполняемый файл с характерным названием, имитирующим официальный релиз Gemini. При этом на странице Colab оставалась активной кнопка для скачивания ZIP-архива с вредоносным содержимым.

Внутри архива, помимо самого установщика, находился текстовый файл с инструкциями. Автор рекомендовал запускать программу с правами администратора и добавлять её в исключения антивируса. Такие указания повышают вероятность успешного заражения, поскольку пользователь сам отключает защитные механизмы. В сочетании с доверием к бренду Google и репутации Colab это делает атаку особенно убедительной. Даже опытный сотрудник может не заметить подвоха, ведь процесс загрузки выглядит абсолютно легитимным.

Сам Vidar хорошо известен специалистам по информационной безопасности. Однако в этой кампании использовалась относительно новая сборка, которая связывалась с сервером управления через инфраструктуру мессенджера Telegram. После запуска Vidar устанавливала соединение с внешним узлом в интернете, а затем на устройстве были зафиксированы признаки кражи учётных данных из браузера. Позднее данные телеметрии подтвердили факт эксфильтрации конфиденциальной информации с заражённого терминала.

Система безопасности Darktrace заметила отклонения в поведении компьютера ещё до получения явных индикаторов заражения. Файл выполнял нехарактерные для обычного установщика операции, а сетевые подключения шли на неизвестные адреса. Механизм автоматического реагирования заблокировал связь с подозрительными серверами и поместил устройство в карантин. Благодаря этому распространение вредоносного ПО в корпоративной сети удалось остановить до того, как данные покинули пределы компании.

Эта атака примечательна не новизной вредоносного кода, а способом доставки. Злоумышленники использовали сразу два доверительных фактора: привычный поиск и сервисы Google. Многие пользователи считают, что ссылки на google.com или colab.research.google.com безопасны по определению. Атакующие активно эксплуатируют это заблуждение, встраивая приманки в естественный рабочий процесс сотрудников. Вместо фишинговых писем они используют сценарий, который сложно отличить от повседневной рутины.

Для защиты от подобных угроз организациям стоит придерживаться ряда простых правил. Сотрудникам следует загружать программное обеспечение только с официальных сайтов разработчиков, а не из поисковой выдачи. Администраторам необходимо следить за обновлениями операционных систем и антивирусных баз, а также использовать двухфакторную аутентификацию для доступа к рабочим аккаунтам. Кроме того, важно регулярно проводить тренинги по безопасности и объяснять, как выглядят типичные приманки мошенников. Отдельное внимание стоит уделить настройкам антивирусного ПО, чтобы предотвратить случайное добавление вредоносных файлов в исключения.

Рост числа ИИ-инструментов создаёт благоприятную среду для злоумышленников. С каждым новым популярным сервисом появляются фальшивые установщики и фишинговые страницы. Атака Vidar через Google Colab - лишь один из примеров такой тенденции. Компаниям стоит учитывать этот риск при планировании защиты корпоративных данных и обучении персонала. Внедрение поведенческого анализа и автоматических мер реагирования помогает выявлять угрозы даже в тех случаях, когда внешние признаки атаки отсутствуют.

Индикаторы компрометации

Комментарии: 0