В июне 2026 года в дикой природе обнаружена новая вредоносная программа для операционной системы Linux, получившая название StealNui. Это троян удалённого доступа, который предоставляет злоумышленнику широкие возможности по контролю над заражённым устройством. Главные особенности образца - использование мессенджера Discord в качестве канала управления и встроенный модуль для кражи криптовалют. При этом модуль оказался наполовину неработоспособным, поскольку адреса для подмены в нём не были указаны.
Описание
Нетипичной для Linux-вредоносов оказалась и встроенная система проверки окружения. Перед началом своей работы троян пытается понять, не анализируют ли его в виртуальной среде или под наблюдением специалистов по безопасности. Для этого он изучает данные об аппаратном обеспечении, проверяет наличие признаков виртуализации, а также ищет в системе следы инструментов мониторинга и отладки. Подобное поведение встречается в основном в сложных Windows-угрозах, тогда как для Linux оно пока редкость.
По данным аналитиков ExaTrack, исследовавших вредоносную программу, в арсенале StealNui предусмотрено пять независимых способов закрепления в системе. Троян копирует себя в скрытый каталог внутри домашней директории жертвы и создаёт задание в планировщике, которое запускает его каждые пять минут. Кроме того, используются механизмы автозапуска для графической среды и добавление вредоносной строки в файлы, выполняемые при каждом входе пользователя в систему. Такое разнообразие существенно затрудняет удаление инфекции: даже после очистки одного из механизмов троян восстановится через другой.
Управление заражёнными машинами построено на базе Discord. После первого запуска StealNui собирает подробную информацию о компьютере: имя хоста, сведения о процессоре, памяти и операционной системе, список сетевых интерфейсов, данные о подключённых дисках и установленных программах. Отдельно собираются данные о мерах безопасности - активных антивирусах, системах обнаружения вторжений и других защитных компонентах. На основе этой информации атакующий может выбрать дальнейшую стратегию: похитить файлы, установить дополнительные модули или расширить присутствие в инфраструктуре.
Использование публичного Discord-канала в качестве управляющего канала делает заражение менее заметным для традиционных средств мониторинга. Сетевой трафик выглядит как обычное общение с серверами Discrod, а не как подозрительные соединения с неизвестными адресами. В то же время такая схема имеет и слабое место - доступ к управлению зависит от работоспособности стороннего сервиса, который может быть отключён или заблокирован.
Каждые три секунды троян обращается к указанному Discord-каналу и забирает последние сообщения. Если среди них встречается командная строка, специальный обработчик выполняет соответствующее действие. Набор команд достаточно широк: от классического выполнения произвольных команд через обратную оболочку до управления буфером обмена и снятия скриншотов. Злоумышленник может также запросить у жертвы сохранённые в браузере пароли, токены Discord и файлы cookie популярных игровых сервисов. Фактически Discord-канал превращается в удобную панель управления, доступную с любого устройства.
Отдельного внимания заслуживает модуль перехвата нажатий клавиш, или кейлоггер. Он работает в двух режимах: при наличии прав на доступ к устройствам ввода троян читает события клавиатуры напрямую, в противном случае использует графическую подсистему X11. Перехваченные данные сохраняются вместе с заголовком активного окна, благодаря чему атакующий понимает, в каком приложении пользователь вводил логины, пароли или сообщения.
Другой важный компонент - клиппер, предназначенный для подмены криптовалютных адресов. Каждые полсекунды вредоносная программа проверяет содержимое буфера обмена. Если оно совпадает с шаблоном одного из поддерживаемых типов криптовалют (биткоин, эфириум, Solana, Litecoin или Monero), адрес заменяется на указанный злоумышленником. Однако в изученном образце все поля для подстановки заполнены заглушками вида "YOURBTCADDRESS" или "0xYOURETHADDRESS". Это может означать, что перед нами тестовый экземпляр, либо разработчик по ошибке выложил в сеть незавершённую сборку.
Изучение кода не выявило прямых пересечений с известными семействами вредоносных программ. По косвенным признакам специалисты предполагают, что StealNui мог быть создан недавно и всё ещё находится в стадии активной разработки. Впервые образец был обнаружен на VirusTotal 4 июня 2026 года, причём загрузка могла быть произведена самой жертвой, что косвенно свидетельствует о реальном использовании трояна.
В сложившейся ситуации ключевое значение приобретает регулярный мониторинг системы на предмет подозрительных автозапусков и изменений в пользовательских файлах. Администраторам Linux-систем стоит обращать внимание на неожиданные записи в планировщике, новые сервисы и правки в файлах инициализации оболочки. Пользователям, работающим с криптовалютами, рекомендуется дополнительно проверять адреса получателей перед отправкой средств и использовать специализированные средства защиты от подмены. Своевременное обновление операционной системы и применение антивирусных решений с поведенческим анализом также снижают риск заражения подобными троянами.
Индикаторы компрометации
SHA256
- 4dd8231da39c9da39ae61890bfdb48ff155616b2c86051570ea24c578594d6b7
Yara
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | rule StealNui { meta: description = "Linux RAT and clipper" sha256 = "4dd8231da39c9da39ae61890bfdb48ff155616b2c86051570ea24c578594d6b7" date = "2026-08-06" author = "Heurs" strings: $pattern_1 = "/tmp/.systemd-jrnl.lock" $pattern_2 = "--- Sudoers check ---" $pattern_3 = "_\\|WARNING:[^|]+\\|_[A-Za-z0-9%+/=_-]{100,}" $pattern_4 = "xinput test-xi2 --root 2>/dev/null" condition: uint32(0)==0x464c457f and (2 of ($pattern_*)) } |