Криптовалютная кампания использует Google Таблицы для скрытого управления браузерными скриптами

Криптовалютная кампания использует Google Таблицы для скрытого управления браузерными скриптами

С октября 2025 года на форумах, посвящённых криптовалютам и кибербезопасности, действует кампания по краже биткоинов. Мошенники обещают желающим лёгкий заработок на несуществующей уязвимости в криптовалютных сервисах SwapZone и SimpleSwap. Для получения выгоды жертву просят выполнить несколько действий в собственном браузере, что в итоге приводит к переводу монет на счета злоумышленников.

Описание

Схема примечательна тем, как устроено управление вредоносным кодом. Вместо традиционных серверов, которые обычно блокируются защитными системами, для передачи скриптов используется интерфейс Google Visualization API. Этот открытый интерфейс входит в состав Google Документов и позволяет получать содержимое опубликованных таблиц без авторизации. С марта 2026 года злоумышленники применяют его для доставки кода, а в июле окончательно перебрались на Google Документы и Google Таблицы после блокировки их страниц на сторонних текстовых сайтах.

Такой приём не нов, но в этой кампании он вызывает особое внимание. По данным аналитиков Cisco Talos, запросы к Google-таблицам формируются не отдельным процессом, а самой браузерной вкладкой. Поэтому фильтры, настроенные на отслеживание подозрительных соединений, пропускают трафик как легитимный. Это существенно затрудняет обнаружение атаки, даже если специалисты проверяют записи о сетевых подключениях.

Кампания пережила несколько этапов развития. Изначально жертвам предлагали скопировать код, начинающийся с ключевого слова "javascript:", и вставить его в адресную строку Chrome. В более поздней версии авторы схемы применяют легитимное браузерное расширение Tampermonkey, предназначенное для запуска пользовательских скриптов на сайтах. После установки расширение автоматически выполняет код при каждом посещении нужного ресурса, что обеспечивает постоянное присутствие.

Чтобы заинтересовать потенциальную жертву, мошенники публикуют документ под названием "API Logic Flaw". Он оформлен в виде официального отчёта об уязвимости. В документе утверждается, что старый API обменника ChangeNOW якобы продолжает работать через сервис SwapZone. Использование этой воображаемой уязвимости, по словам авторов, повышает сумму выплат на 38 процентов.

После того как первая версия была заблокирована, мошенники переписали приманку. В апреле 2026 года они создали новый документ, где фигурирует сервис SimpleSwap. Теперь история выглядит так: функция "бонус лояльности" якобы даёт сбой и начисляет дополнительные 25 процентов к сделке. Чтобы активировать "бонус", необходимо установить расширение Tampermonkey и добавить в него скрипт, ссылка на который находится в документе.

Распространение ссылок идёт несколькими путями. Мошенники поддерживают Telegram-канал, где публикуются очередные "обновления эксплойта", однако старые записи при этом удаляются. Такая тактика создаёт видимость постоянных новых разработок, тогда как в действительности жертвам подсовывают одну и ту же схему. Дополнительно объявления размещаются в комментариях к документам на сайте Pastebin, в личных сообщениях на тёмных форумах и в ветках DarkForums.

Попав на страницу криптовалютного сервиса, вредоносный скрипт начинает действовать почти незаметно. В момент загрузки данных о депозите он заменяет в ответе сервера адрес получателя на собственный биткоин-кошелёк. Если пользователь вручную копирует адрес со страницы, скрипт также успевает подменить его в буфере обмена. В результате отправленные средства уходят напрямую мошенникам.

Дополнительно злоумышленники модифицируют интерфейс, имитируя начисление заявленного "бонуса". Например, пользователь видит, что после обмена ему зачислили на несколько процентов больше, чем было обещано. На деле эти цифры лишь нарисованы поверх настоящего интерфейса и не имеют отношения к реальной транзакции. Операция при этом проводится по обычной цене.

Для маскировки содержимого таблицы, где хранятся скрипты, злоумышленники прибегали к нескольким уловкам. Они оформляли текст белым цветом на белом фоне, чтобы скрыть данные от стороннего просмотра. Некоторые строки специально сдвигались вниз по мере добавления новых версий, из-за чего случайный посетитель не мог увидеть нужные ячейки без целенаправленного поиска.

Аналитики собрали 21 уникальный образец вредоносной нагрузки, а в общей сложности нашли 49 биткоин-адресов, связанных с кампанией. На 24 из этих адресов поступили средства от жертв. Общая сумма составила 0,159 BTC, или около 10 тысяч долларов США по курсу на начало августа 2026 года. Поскольку часть ранних образцов кода не сохранилась, итоговый ущерб может быть выше.

Хотя эта кампания нацелена на узкий круг пользователей, методы, использованные в ней, вызывают беспокойство. Техника скрытого управления кодом через публичные Google Таблицы применима к любым веб-приложениям. Если злоумышленники получат доступ к коду интернет-магазина или сервиса, они смогут так же незаметно подменять платёжные реквизиты или модифицировать содержимое страниц. Похожие схемы уже встречались в атаках Magecart на электронную коммерцию.

Защита от таких угроз требует системного подхода. Компаниям следует ограничить установку браузерных расширений на рабочих машинах, особенно для сотрудников, которым это не требуется по роду деятельности. Важно регулярно проверять сторонние скрипты, подключённые к корпоративным сайтам, и удалять подозрительные фрагменты. Также стоит обращать внимание на обращения браузера к документам Google, если они происходят вне контекста работы с таблицами.

Отдельное внимание нужно уделить обучению персонала. Пользователи должны понимать, что вставка кода из интернета в адресную строку или в расширения браузера не является безобидным действием. Даже если сообщение приходит от надёжного на первый взгляд источника, подобные инструкции почти всегда приводят к негативным последствиям. Простые правила, распространённые среди сотрудников и клиентов, помогают снизить риск социальной инженерии.

Индикаторы компрометации

Комментарии: 0