В июле 2026 года зафиксирована многоэтапная фишинговая атака, которая продолжалась несколько месяцев и была направлена на пользователей криптокошельков нескольких брендов. Злоумышленники рассылали письма от имени компаний Keystone и OneKey, а также создали десятки подставных репозиториев на GitHub, чтобы распространять вредоносное программное обеспечение под видом легитимных установщиков.
Описание
Атака начиналась с электронных писем, в которых утверждалось, что получателю необходимо обновить условия использования, пройти проверку личности или выполнить требования регулятора. Для создания ощущения срочности устанавливался срок в 14 рабочих дней. В письмах использовались реальные названия брендов, логотипы, адреса поддержки и даже ссылки на настоящие страницы помощи. Однако кнопки для перехода вели на подконтрольные злоумышленникам домены.
На следующем этапе жертва попадала на поддельную страницу DocuSign. Там сообщалось, что для просмотра защищённого документа и проставления электронной подписи необходимо скачать настольную программу DocuSign. На самом деле стандартный процесс подписания в DocuSign происходит в браузере и не требует установки дополнительного приложения с незнакомого сайта. Но пользователи, доверяя известному бренду, переходили по ссылке и загружали файл.
По данным компании SlowMist, анализировавшей эту кампанию, злоумышленники зарегистрировали четыре домена, тесно связанных между собой: два использовались для отправки писем, два - для размещения фишинговых страниц. Все они были созданы в течение 11 дней в июле 2026 года. Письма исходили с адресов onekeynewsletter.org и keystnews.com, а поддельные страницы располагались на onekeypolicyreview.org и keystonepolicyreview.org. Конечным командно-контрольным сервером выступал домен alberthumanclinic.com, на котором работал экземпляр программы удалённого управления ScreenConnect.
Сами файлы для загрузки были упакованы в разные форматы: VBS, BAT и EXE. Внешне они отличались, но преследовали одну цель - установить на компьютер жертвы клиент удалённого управления. В одном из вариантов скрипт запрашивал права администратора, после чего в фоне распаковывал установочный пакет MSI, а пользователю показывал поддельный интерфейс установки драйвера печати DocuSign. В другом варианте использовался установщик WiX Burn, замаскированный под пакет Visual C++. Третий вариант - исполняемый файл размером около 76 мегабайт, который при двойном клике сразу запускал установку ScreenConnect.
На GitHub была обнаружена учётная запись appInstallercloud, создавшая десятки публичных репозиториев с названиями кошельков и сервисов: Dcent, Casa, Ellipal, Xaman, Bifrost, Lace, Nufi, OneKey, а также DocuSign и Calendly. В каждом репозитории лежал по сути один и тот же файл с одинаковым содержимым, но разными именами. Скрипт DocuSign_Installer.vbs из репозитория совпадал по контрольной сумме с тем, что доставлялся через фишинговую страницу OneKey. Таким образом, GitHub выступал дополнительным каналом распространения: если основная страница становилась недоступна, злоумышленники могли быстро переключить ссылку.
Установленный клиент ScreenConnect конфигурировался в режиме неконтролируемого доступа. Это означало, что после установки атакующий мог подключаться к компьютеру жертвы без необходимости каждый раз запрашивать подтверждение на локальной машине. Вредоносное программное обеспечение также прописывалось в автозагрузку, в том числе для безопасного режима, и создавало службу Windows. Некоторые компоненты добавлялись в системные механизмы аутентификации, что обеспечивало закрепление даже при попытке очистки.
Для владельцев криптокошельков такая атака несёт особенно высокий риск. Атакующий, получив удалённое управление, может наблюдать за открытыми приложениями кошельков, расширениями браузера, страницами торговых площадок и перепиской. Под видом легитимных действий злоумышленник может инициировать перевод средств, подписать опасную транзакцию или перехватить введённые пароли. Всё это остаётся незаметным для жертвы, пока она не обнаружит пропажу активов.
Цепочка атаки включала несколько этапов: регистрация подставных доменов, рассылка электронных писем с темами о регулировании и проверках, перенаправление на поддельную страницу DocuSign, скачивание маскированного установщика, его запуск с повышенными привилегиями, установка клиента удалённого управления и подключение к серверу злоумышленников. При этом внешние оболочки - название бренда, файл, страница - менялись, но внутренняя механика оставалась неизменной.
Для обычных пользователей основной способ защиты - не скачивать программы по ссылкам из неожиданных писем, особенно если там просят установить настольное приложение для просмотра документов. Любое требование загрузить программное обеспечение с незнакомого сайта должно вызывать подозрение. Стоит проверять доменные имена: даже если письмо содержит логотипы и реальные контактные данные, кнопки могут вести на мошеннические адреса. Лучше открывать официальный сайт сервиса вручную и проверять уведомления там.
Для компаний и служб безопасности требуется не только блокировать фишинговые домены, но и проверять конечные точки на наличие неавторизованных экземпляров ScreenConnect или других легитимных инструментов удалённого управления. Особое внимание следует уделить системам, где установлены криптокошельки или хранятся закрытые ключи. Если обнаружены следы подобного заражения, необходимо заменить все учётные данные, использовавшиеся на этом устройстве, и провести полное исследование на предмет компрометации.
Индикаторы компрометации
IPv4
- 207.189.8.63
Domain
- keystnews.com
- keystonepolicyreview.org
- onekeynewsletter.org
- onekeypolicyreview.org
- transcript.keystonepolicyreview.org
Domain Port Combination
- alberthumanclinic.com:8041
SHA256
- 0c09f2611660441084ce0df425c51c11e147e6447963c3690f97e0b25c55ed64
- 108ef7e628d7a20bd6241a5b57149e27a6061f467123eb64061975559f8f73dc
- 4662b40dab6286ca6bbf3702cac1bd8fe478d742263774579650b82111aa0e5f
- 7a925500880b2ae528f9da3551618152fd1384f33f8ca95e9abf6feb94fac478
- 88e2075e015139451c9d87c893e5b35bc505e50146b6f080f8a5b4ae449b8e56
- 9ab17f9dfbe6dc454f8507b873161410bf6a97e8d3fd8a7191506b1fa5dca39c
- aa0196c9c987b6c25b022a2c5bd43acdcb2cea1127cf75b3b2eaf5de1ae0b8fd
- aaee0a2bf936d8041c58752e5884b2c8ed40c250d2dfde077e15852fba39a87e
- e348db62c294cc160c9d26fa429adc3f7944cd7384c1efcaf42b1f4996b62c24