В начале 2026 года на турецком форуме, посвящённом игровым модификациям, появился новый похититель данных (инфостилер) под названием Kynx. Эта вредоносная программа написана на C++ с применением искусственного интеллекта и распространяется по модели Malware-as-a-Service (вредоносное ПО как услуга). Kynx нацелен на широкий круг жертв: он собирает сохранённые в браузерах пароли, данные шестидесяти пяти расширений для криптокошельков, учётные записи шестнадцати игровых платформ и информацию из восьми ИИ-помощников для программистов, включая Claude Code и Cursor.
Описание
Инфостилеры остаются одной из самых быстрорастущих угроз в кибербезопасности. Злоумышленники, от групп, использующих программы-вымогатели, до хактивистов и государственных структур, применяют похищенные учётные данные для несанкционированного доступа к чувствительным ресурсам. В современном ландшафте угроз личность пользователя стала главной целью атакующих. Они охотятся за самыми разными данными: именами пользователей, паролями, токенами и сид-фразами криптокошельков. Развитие искусственного интеллекта дополнительно упростило создание вредоносного ПО, позволяя непрерывно выпускать новые инфостилеры без глубоких знаний программирования.
Исследование, проведённое аналитиками SOCRadar Threat Research Unit (STRU), показало, что Kynx использует веб-панель управления, глубоко интегрированную в процесс работы вредоносной программы. Само объявление о продаже появилось в январе 2026 года на площадке cheatglobal, ориентированной на турецкую аудиторию геймеров. Автор, известный под псевдонимом kakayiyenfatali, описал Kynx как инструмент с расширенными возможностями, в том числе с обходом защиты браузеров и сложными модулями против анализа. Примечательно, что сам разработчик признался в использовании нейросети Gemini для помощи в создании вредоносного кода.
Kynx работает по подписной модели, предлагая бесплатный и платные тарифы с ограниченным функционалом. Доступ к премиальным возможностям открывается только по специальным пригласительным кодам. Такая схема характерна для современных инфостилеров, которые превратились в полноценный бизнес. Злоумышленники покупают доступ к панели управления, а техническое обслуживание и развитие вредоносной программы берут на себя её авторы.
Технический анализ показал, что при запуске Kynx отображает поддельное окно обновления системы с анимированной шкалой прогресса и сообщениями о загрузке файлов. Это сделано для того, чтобы усыпить бдительность пользователя, который думает, что наблюдает рутинный процесс. Пока жертва ждёт завершения мнимого обновления, вредоносная программа проводит серию проверок, стараясь выявить, не запущена ли она в изолированной среде security-аналитика или на виртуальной машине. Для этого Kynx оценивает характеристики оборудования и программного обеспечения, присваивая подозрительным признакам штрафные баллы. Если суммарный балл достигает определённого порога, выполнение прекращается.
После успешного прохождения проверок Kynx приступает к краже данных браузеров. Для этого используется каскад из четырёх методов, каждый из которых подключается, если предыдущий не сработал. Основной способ основан на модифицированной версии известного инструмента, который выполняет обход шифрования паролей, применяемого в современных браузерах. Если этот метод не удаётся, пробуются резервные варианты, вплоть до простого копирования зашифрованных файлов баз данных на компьютер злоумышленников для последующего взлома офлайн.
Отдельное внимание уделено игровым платформам. Например, для кражи данных из Roblox вредоносная программа запускает скрытую команду PowerShell, которая расшифровывает защищённые ключи браузеров, а затем извлекает файлы с учётными данными. Для других игр, таких как CraftRise и SonOyuncu, Kynx загружает дополнительные модули для дешифровки. Всего в списке целей значатся Steam, Minecraft, Battle.net, Epic Games и другие популярные сервисы. Похищенные файлы позволяют злоумышленникам получить доступ к аккаунтам игроков, а в некоторых случаях - и к привязанным платёжным данным.
Ещё одна ключевая цель Kynx - криптовалютные активы. Вредоносная программа собирает данные из девятнадцати десктопных приложений для работы с криптовалютами, включая Bitcoin Core, Ethereum, Exodus, Electrum и Monero. Кроме того, в списке целей - расширения для браузеров, такие как MetaMask, Phantom, Trust Wallet, Coinbase Wallet и десятки других. Помимо файлов кошельков, Kynx сканирует папки "Документы", "Загрузки" и рабочий стол на предмет документов, содержащих сид-фразы - последовательности слов, которые позволяют восстановить доступ к кошельку. Если злоумышленники получают такую фразу, они фактически получают полный контроль над средствами жертвы.
Особый интерес представляет модуль под названием DevGrabber, который нацелен на данные из ИИ-инструментов для разработчиков. Kynx извлекает файлы конфигурации и локальные базы данных из Claude Code, Cursor, GitHub Copilot, Windsurf, Codex и других аналогичных сервисов. Такие данные могут содержать фрагменты кода, ключи доступа к репозиториям и другую чувствительную информацию. Для разработчиков это серьёзный риск, поскольку скомпрометированные ИИ-помощники могут раскрыть внутреннюю архитектуру проектов или секретные токены.
Кроме того, Kynx ворует токены Discord, что позволяет злоумышленникам получать доступ к аккаунтам в мессенджере без пароля. Для этого вредоносная программа сначала удаляет средства защиты, встроенные в приложение, затем извлекает из локальных баз данных токены, а после этого обращается к официальному API Discord, чтобы собрать информацию об аккаунте, платёжных методах и списке серверов. Также в поле зрения попадают данные из VPN-сервисов, почтовых клиентов и FTP-приложений.
Все собранные данные Kynx передаёт на панель управления частями. Для каждого типа данных используется отдельный канал передачи, а запросы подписываются одноразовым токеном с ограниченным сроком действия. Это защищает канал от перехвата и повторного использования. На сервере каждому заражённому устройству присваивается уникальный идентификатор, по которому оператор может впоследствии отслеживать похищенные данные.
Появление Kynx подтверждает тенденцию, при которой атакующие всё чаще нацеливаются на учётные данные как на основной вектор для проникновения в корпоративные системы. Для организаций это означает необходимость усиливать мониторинг признаков компрометации, особенно тех, что связаны с утечками логинов и паролей. Регулярное обновление программного обеспечения, использование двухфакторной аутентификации и проверка файлов на предмет посторонних вставок остаются базовыми, но действенными мерами. Кроме того, компаниям стоит отслеживать упоминания своих доменов в публичных логах инфостилеров, чтобы вовремя обнаружить скомпрометированные учётные записи до того, как ими воспользуются злоумышленники.
Индикаторы компрометации
Domain
- kynxdev.xyz
URL
- https://kynxdev.xyz/api/v1/ingest.php?cat={category}
- https://kynxdev.xyz/payloads/chromelevator.exe
- https://kynxdev.xyz/payloads/dbs.exe
- https://kynxdev.xyz/payloads/mce.exe
SHA256
- 18d69ae35df9231a068482e2d1b8a8fcfcc18b9425a8cfe1dbe19e4f52a204aa
- 260f42eea5cfea6a61c0359ae205ee286c327c655b36c63fc01e7fb48c54cd18
- 3507d3619e9477a209514b1498ed6f00f58bafe9714a2bd2c8655a0fe500d3d8
- 3a007235a69ad33701aeb8a6075646138aeb181720cde884c320d4fefe6be66c
- 3e5be9467dbc542d34a355ce485709faad81d592c5a1967e7811046f6d893b7f
- 4865e7f7d6e839bfd951400c6172a56f6b8478fca8a40cd7984e6ca592e8f123
- 4b29d806723adc64a06dc55fc7313e0fdbfac8430c98a10213f023aeb3b4d24e
- 4f7e6f33e7e80b17f5c7f59ba45f3e32431b639b7d91c2bda1b26664788c8b8b
- 531b831af19b01b1f60574602ecb4527e10d9807a834f55a924a2e1ce25010c7
- 5861fb86ad5395424aad41147aa5db0735e7dbd36192192f18b22e4506cae636
- 5ee02f807c2a96a4682fc08a21ca63940fec549a766e9b37515924d1c0ba89ad
- 868adce4fd9e3fce8df6b5a1d0ac7a470013f3ee17e6f4ad534cb47df81a169b
- aa7d9a173ebf7375663561cad02b9151d2ef5c0811f5c1989453283737acf5ea
- b07d2ac807376917e664529df16e2ffc2a1ef74085abe2e8fc33780fcfd14ba9
- b4fcfeee3e8fba9a16cf2ed992319b92cb41077df00ddc497b0b839a9a995658
- c934a2db58a1a64ee245a7627843508c6c517fcb06ea6855d26a72b41ae6753b
- d5abe59abf73ed705aa7bba798dc417525aec110f3af48cd01c2074e763b6e21
- e857298fd2f8d1c7d48780769433f33e7b3ceaae5ea5a74c13ce8c10bcc7b690
- e888d4b089fae16a9c2ba6114d603a97f282cfdd44bcd4793ab376699f75d192
- ea3455c896cac54d94c14240a8a9ff2558b4c0eec7fb7a4e71dcc0f2bd1c070b
- f2f92ab39a60850f34b672a69ca49c805f2806ee42792ac1ffae35ff9082f1cb