Специалисты Elastic Security Labs зафиксировали новую вредоносную программу TELEPUZ, которая с конца апреля 2026 года активно распространяется через цепочку CLICKFIX-VIDAR. Эта угроза находится в стадии активной разработки, отличается модульной архитектурой и лёгким весом. Ежедневное количество загружаемых на VirusTotal билдов и высокая частота обновлений указывают на то, что TELEPUZ может стать частью модели вредоноса как услуги (MaaS). На данный момент инфраструктура командно-контрольных серверов (C2) ограничена, но разработка явно нацелена на расширение.
Описание
Цепочка заражения начинается с социальной инженерии ClickFix. Пользователь попадает на вредоносную веб-страницу, где ему предлагают скопировать и выполнить команду в командной строке Windows. Эта команда загружает второй этап - вариант стилера VIDAR, написанный на Go. VIDAR, давно известный в сообществе безопасности, в этой кампании дополнительно скачивает промежуточный загрузчик TELEPUZ (install.exe) и основную полезную нагрузку (telepuz.dll). Оба файла берутся с домена hurgadatour[.]shop. Загрузчик - это небольшой переносимый исполняемый файл размером 13-15 КБ, который устанавливает библиотеку DLL в заданную папку и запускает её через rundll32.exe. Важной меткой для поиска TELEPUZ является слово telemetriawork в URL второго этапа.
Основная полезная нагрузка TELEPUZ представляет собой 64-битную библиотеку Windows с одним-двумя экспортами. Названия экспортов маскируются под легитимное ПО, например GatewayLaunch и ServiceRoutine. Вредонос написан на C, код аккуратный, с минимальным количеством промежуточных слоёв и редкими выделениями памяти. Анализ указывает на то, что проект ведёт либо один разработчик, либо очень маленькая команда, для которых написание такого кода является основным занятием. Ежедневное появление десятков новых билдов на VirusTotal подтверждает гипотезу о том, что TELEPUZ предлагается как услуга.
Для защиты от анализа TELEPUZ использует несколько методов обфускации. Реальный код перемежается "мусорными" инструкциями, которые не несут функциональной нагрузки, но некоторые из них вызывают побочные эффекты, чтобы их не удалил оптимизатор. Импорты разрешаются динамически через хэширование имён модулей и функций. Строки шифруются с помощью кастомной реализации RC4 с варьирующимися константами. Подробный анализ Elastic Security Labs включает IDA-скрипт для автоматического восстановления строк.
Ключевая особенность TELEPUZ - использование косвенных системных вызовов для обхода мониторинга. Вредонос отображает свежую копию ntdll.dll в память, извлекает номера системных вызовов и формирует трамплины - фрагменты кода, которые выполняют системный вызов через адрес возврата из выбранной случайным образом легитимной библиотеки (dfscli.dll, davhlpr.dll и других). Такой подход позволяет обходить перехват API и механизмы ETW (трассировки событий Windows). Кроме того, TELEPUZ патчит функцию AmsiScanBuffer, принудительно возвращая код ошибки, и заменяет системные вызовы EtwEventWrite, NtTraceEvent и NtTraceEventControl на инструкции xor eax, eax; retn, отключая AMSI и ETW. Дополнительно злоумышленники удаляют сторонние колбэки DllNotification через перебор связанного списка зарегистрированных обработчиков.
Процесс закрепления в системе включает перенос исполняемого файла из временной папки %TEMP% в директорию %AppData% (по данным телеметрии - DCFG\Runtime\Themes\Processor). Затем создаётся мьютекс cfgmgr_mtx. После этого TELEPUZ выполняет антивиртуальные проверки: если число процессоров меньше двух, объём оперативной памяти меньше 2 ГБ, дисковое пространство недостаточно или локаль системы входит в список стран СНГ (Украина, Беларусь, Армения и другие), активность прекращается. Также сверяется имя пользователя и имя компьютера с популярными идентификаторами изолированных сред и исследовательских машин (sandbox, malware, cuckoo и т.д.). Отдельно проверяется имя устройства отображения на предмет гипервизора.
Если проверки пройдены, TELEPUZ генерирует уникальный идентификатор сессии на основе серийного номера жёсткого диска, имени компьютера и даты установки ОС. Далее запускаются два параллельных потока. Первый отвечает за повышение привилегий. Используется техника COM elevation moniker для обхода контроля учётных записей (UAC) путём создания повышенного COM-объекта и запуска через ShellExecute. Альтернативный способ - через AppInfo ALPC и объекты отладки: вредонос запускает winver.exe в режиме отладки, крадёт дескриптор объекта отладки, затем запускает auto-elevated computerdefault.exe и присоединяет дескриптор, получая полный доступ к повышенному процессу. После повышения до уровня администратора TELEPUZ пытается получить привилегии SYSTEM, похищая токен одного из процессов spoolsv.exe, msdtc.exe, WmiPrvSE.exe или svchost.exe. Затем в реестре создаются ключи для службы CipherAllocator, которая запускает вредонос в новом экземпляре svchost.exe.
Второй поток управляет связью с C2. Основной домен хранится в конфигурации. После исчерпания 10 попыток соединения TELEPUZ последовательно обращается к четырём альтернативным источникам для получения нового адреса C2. Первый - Telegram-канал t.me/chanadarkpart, где в описании профиля хранится XOR-зашифрованный URL. Второй - страница профиля Steam (ID 76561199705801219) с таким же шифрованием. Третий - DNS-запрос к домену codebasecode.com, но записей пока не обнаружено. Четвёртый - смарт-контракт в блокчейне Polygon по адресу 0xf55Bea1FdCf1c3ABb39ab92567C09aC1BFf6753E. Через JSON-RPC запрос TELEPUZ получает зашифрованные AES-256-CBC данные, которые содержат актуальный C2 домен. Если длина ответа меньше 10 байт, срабатывает механизм kill switch, и вредонос завершает работу. Сам смарт-контракт создан в конце апреля, что подтверждает время начала кампании.
После разрешения C2 TELEPUZ устанавливает WebSocket-соединение с TLS или без по URL /cdn/health?sid=, передавая идентификатор сессии. Соединение создаётся вручную через TCP-сокет с жёстко прописанными HTTP-заголовками и протоколом WebSocket. Для TLS используется механизм SChannel Windows с циклическими вызовами InitializeSecurityContextA. Протокол обмена - простой JSON. На данный момент TELEPUZ поддерживает 36 команд, идентифицируемых по хэшу. Среди них Beacon (отправка телеметрии), DownloadFile, ExecuteCommand, Screenshot, UpdateMalware, а также команды для загрузки дополнительных модулей: стилера, кейлоггера, веб-инжектора и инструмента для извлечения куки Chromium-браузеров. Команда InjectShellcode пока не реализована и возвращает строку “INJECT:TODO”.
Модуль веб-инжектора - отдельный PE-файл, который общается с TELEPUZ через стандартные потоки ввода-вывода. Он способен перехватывать формы ввода на веб-страницах, используя для браузеров на Chromium протокол Chrome DevTools Protocol (CDP), а для Firefox - WebDriver BiDi. Согласно конфигурации, по умолчанию модуль нацелен на замену финансовых реквизитов типа IBAN. Он может подключаться к C2 напрямую через WebSocket /ws/inject?cid= либо полагаться на командный канал TELEPUZ.
Несмотря на высокую активность и большое количество генерируемых билдов, C2-инфраструктура TELEPUZ остаётся ограниченной. Выявлены два основных домена: cal.joycedoula[.]com[.]br (в Бразилии) и cal.snehamumbai[.]org (в Индии). Оба домена имеют поддомены cal.* и, вероятно, скомпрометированы злоумышленниками. Судя по конфигурациям, cal.joycedoula[.]com[.]br использовался с самых ранних образцов. Домены для хранения этапов заражения защищены Cloudflare, из-за чего их истинное местоположение не установлено. Первая загрузка TELEPUZ на VirusTotal зафиксирована 2 мая 2026 года, хотя активность в Telegram и блокчейне началась 27-29 апреля. С начала июня количество билдов резко возросло, что подтверждает наращивание кампании. Разрастание модульной архитектуры, использование сложных методов обхода защиты и множественные каналы смены C2 делают TELEPUZ серьёзной угрозой, особенно в финансовом секторе, где веб-инжектор может наносить прямой ущерб.
Индикаторы компрометации
IPv4
- 172.67.165.144
- 172.67.215.214
Domain
- betalegenda.cfd
- bigblower.click
- cal.joycedoula.com.br
- cal.snehamumbai.org
- chubrik.sbs
- comicstar.lat
- hardendedom.shop
- hardendom.shop
- hardeneddom.shop
- hardenedom.shop
- hurgadatour.shop
- kidsko.shop
- krabsburger.xyz
- mamsites.lol
- mavpaprokla.lat
- mazaporka.shop
- momasites.com
- momasites.lol
- neblokirovka.as
- netblokir.asia
- netblokirovka.asia
- netlobikrovka.asia
- zewaplus.club
URL
- http://krabsburger.xyz/files/telemetriawork/telepuz.dll
- https://172.67.165.144/files/telemetriawork/telepuz.dll
- https://172.67.215.214/files/telemetriawork/telepuz.dll
- https://betalegenda.cfd/files/xK7mR9pL2nQw5tY8/kmwvogwx.dll
- https://bigblower.click/files/telemetriawork/telepuz.dll
- https://chubrik.sbs/files/xK7mR9pL2nQw5tY8/ygvfuyze.dll
- https://comicstar.lat/files/telemetriawork/telepuz.dll
- https://hardendedom.shop/files/lemetriawork/epuz.dll
- https://hardendom.shop/files/telemetry/telepuz.dll
- https://hardeneddom.shop/files/telemetrywork/telepuz
- https://hardenedom.shop/files/telemetriawork/telepuz.dll
- https://hurgadatour.shop/files/telemetriawork/telepuz.dll
- https://kidsko.shop/files/telemetriawork/telepuz.dll
- https://mamsites.lol/files/telemetrywork/telepuz.dll
- https://mavpaprokla.lat/files/telemetriawork/telepuz.dll
- https://mazaporka.shop/files/telemetriawork/telepuz.dll
- https://momasites.com/files/telemetrywork/telepuz
- https://momasites.lol/files/telemetriawork/telepuz.dll
- https://neblokirovka.as/telemetry/network/telepuz.dll
- https://netblokir.asia/files/telemetriawork/telepuz.dll
- https://netblokirovka.asia/files/telemetriawork/telepuz.dll
- https://netlobikrovka.asia/files/telemetriawork/telepuz.dll
- https://zewaplus.club/files/telemetriawork/telepuz.dll
SHA256
- 444f1c0c82b3f6cc31d685bac68b20edbde5722ce219af9cceab0c2a6537efc1
- 58aec6e3835aaf20f7b4a7e308b36a19e7454673a6f71783871e9bcf6cae8eed
- 9733a3f6409de81271f21993c7f8b9865ac9f5c68c3d4336e91afe6b312477eb
- a955d7e2819d5fa8b5f879cb970e1a1a91327098a7383f2a03a5e1e7e19435e3
- bf3b4e645a3c0c23f87c55971069014f7424ad14497371ee7567eff68ffaf343
- ff791fe1532a2dc3b3c188a71bfd0177f973ef228e4d1dda1db6d3c4b0d62b3e
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 | rule Windows_Trojan_Telepuz_9e2c9a0b { meta: author = "Elastic Security" id = "9e2c9a0b-b8b7-404f-b8c9-7d5216b23413" fingerprint = "397fe11dd32a4d9810fa12db44185ea79ce3dff5a936360c98c8a0d1285561b9" creation_date = "2026-07-10" last_modified = "2026-07-15" threat_name = "Windows.Trojan.Telepuz" reference_sample = "58aec6e3835aaf20f7b4a7e308b36a19e7454673a6f71783871e9bcf6cae8eed" severity = 100 arch_context = "x86" scan_context = "file, memory" license = "Elastic License v2" os = "windows" strings: $a0 = { 0F 31 48 C1 E2 20 48 0B C2 65 48 8B 0C 25 30 00 00 00 48 33 C1 48 89 84 24 } $a1 = { 0F 31 48 C1 E2 20 48 0B C2 65 48 8B 0C 25 48 00 00 00 48 03 C1 48 89 } $a2 = { 22 04 00 00 23 04 00 00 3F 04 00 00 43 04 00 00 2B 04 00 00 2C 04 00 00 } $a3 = { 65 48 8B 04 25 60 00 00 00 48 C1 E8 03 48 89 84 24 } $a4 = { 0F B6 C0 33 C1 B9 01 00 00 00 48 6B C9 } $a5 = { 66 41 0F 6E C0 66 0F 6E C8 48 8D 52 10 66 0F 70 C9 00 } condition: 3 of them } |