Фейковые собеседования Web3 распространяют стилер через подписанный установщик Windows

information security

В августе 2026 года зафиксирована новая волна атак на соискателей в сфере криптовалют и IT. Злоумышленники, выдавая себя за HR-специалистов и рекрутеров, проводят фейковые собеседования на позиции, связанные с Web3 (концепция децентрализованных приложений), и в ходе тестового задания пытаются установить на компьютеры жертв вредоносное ПО. Главная цель - похитить пароли, данные банковских карт, криптовалютные кошельки, а также получить доступ к корпоративным сетям и системам контроля версий.

Описание

Атаку документировали аналитики проекта Have I Been Squatted. Согласно их отчету, опубликованному 13 августа, жертва работала в организации, связанной с криптовалютами. Собеседование начиналось с тестового задания, размещенного в Google-таблице. Однако страница не только показывала задание, но и собирала данные о посетителе. Затем на экране появлялась ложная ошибка подключения к API, после чего пользователям Windows предлагали установить вспомогательный компонент, который якобы устранял неполадку. На деле это был подписанный цифровой подписью пакет ClickOnce - технология развертывания приложений Windows. После его запуска на компьютер загружался защищенный паролем архив, внутри которого находились три вредоносные программы: стилер, похищающий пароли и банковские данные, еще один стилер, написанный на языке Rust, и троян, позволяющий злоумышленникам просматривать экран и дистанционно управлять зараженной системой.

Особую опасность представляет метод доставки. Программы, распространяемые через ClickOnce, запускаются стандартными системными компонентами Windows, поэтому выглядят более легитимно, чем обычные исполняемые файлы. Злоумышленники воспользовались тем, что пользователи привыкли доверять знакомым элементам интерфейса и редко проверяют происхождение установщика. Вредоносная цепочка, как показало исследование, была тщательно продумана: от поддельного профиля рекрутера до финального запуска вредоносного кода. При этом имя пакета GapiUpdate.application напоминает легитимный компонент Google, что дополнительно снижает подозрения. Такой подход позволяет обойти автоматические фильтры, которые не распознают подписанные файлы как вредоносные.

Если пакет GapiUpdate.application был запущен, жертве не стоит ограничиваться удалением видимой программы. Стилеры и трояны с функциями удаленного доступа требуют полного сброса учетных данных. Специалистам по безопасности рекомендуется немедленно изолировать устройство от сети, проверить планировщик заданий на наличие подозрительных задач, а также просканировать профиль Windows на предмет следов установки ClickOnce. В числе косвенных признаков - появление новых задач в планировщике с незнакомыми именами, недавно скачанные архивы и подозрительная сетевая активность. В случае подтверждения заражения безопаснее переустановить операционную систему, чем полагаться на частичную очистку.

Для разработчиков и сотрудников криптокомпаний риски особенно высоки. Вредонос нацелен не только на криптовалютные кошельки и пароли от браузеров, но и на доступ к репозиториям исходного кода, облачным сервисам, виртуальным частным сетям, инструментам развертывания и системам непрерывной интеграции. Похищенные данные могут привести к краже интеллектуальной собственности, финансовым потерям и компрометации клиентских данных. Поэтому при получении подозрительных ссылок на "тестовые задания" от незнакомых рекрутеров стоит сохранить переписку и прекратить общение. Двухфакторная аутентификация и регулярная смена паролей снижают последствия, но не защищают от установки вредоносного ПО.

Руководителям компаний, где сотрудники получают подобные предложения, стоит внедрить политику проверки внешних коммуникаций. В частности, отдел кадров должен предупреждать кандидатов о возможных мошеннических схемах и рекомендовать не устанавливать никакие программы без согласования с ИТ-отделом. Кроме того, полезно проводить регулярное обучение персонала основам кибергигиены: распознаванию фишинга, правилам работы с вложениями и ссылками, а также действиям при подозрении на заражение.

Случай с фейковыми собеседованиями Web3 показывает, что даже подписанные установщики Windows не гарантируют безопасность. Вредоносное ПО маскируется под легитимные обновления, а социальная инженерия остается главным вектором проникновения. Быстрая реакция - изоляция устройства и смена всех паролей с чистого компьютера - остается наиболее действенной мерой против подобных атак.

Индикаторы компрометации

IPv4 Port Combination

  • 91.219.238.169:5556

URL

  • gapidriver.com/api/get.php
  • gapidriver.com/installer/GapiUpdate.application

Domain

  • diegovalanire.digital

Комментарии: 0