Telegram-боты стали массовым каналом управления вредоносным ПО: исследование выявило почти 10 тысяч образцов

information security

Более девяти тысяч уникальных образцов вредоносного ПО используют Telegram Bot API в качестве канала для получения похищенных данных и команд управления. Злоумышленники активно применяют встроенные возможности мессенджера как бесплатную альтернативу собственным серверам, избавляясь от затрат на аренду инфраструктуры, регистрацию доменов и управление сертификатами. В результате анализа, охватившего период с 2016 по декабрь 2025 года, удалось собрать коллекцию из почти 9,9 тысячи наблюдений, включающих 9,7 тысячи уникальных токенов ботов и 6,5 тысячи чатов-получателей краденых данных.

Описание

Механизм работы сводится к тому, что вредоносная программа содержит в своём коде токен бота и идентификатор чата, куда отправляет похищенную информацию. Как только такой образец попадает в открытые репозитории вроде VirusTotal, любой желающий может восстановить эти данные и получить доступ к каналу связи оператора. Авторы исследования подчеркивают, что не читали сами сообщения жертв - все результаты получены исключительно из метаданных самих ботов, что позволяет соблюдать законодательные ограничения.

Процесс сбора включал несколько этапов. Сначала через VirusTotal находили все файлы, которые обращались к api.telegram.org. Затем из каждой записи извлекались токен и идентификатор чата с помощью простых шаблонов. Далее выполнялась проверка токена через метод getMe: если бот отвечал, его заносили в базу; если возвращал ошибку 401 (токен отозван или стал приватным), запись всё равно сохраняли с пометкой. Важное наблюдение: положительный идентификатор чата (когда бот состоит с пользователем в личном диалоге) фактически является номером телефона или учётной записью самого оператора. В выборке таких случаев оказалось 6,8 тысячи - это означает, что злоумышленники часто используют личные аккаунты для приёма краденого.

После загрузки данных в базу PocketBase выполнялось обогащение через публичные API Telegram. У каждого бота запрашивали название чата, количество участников, список администраторов, зарегистрированные команды, вебхук, описание и даже аватар. Это позволило получить не только технические индикаторы, но и личные данные операторов: например, 207 записей содержали информацию об администраторах чатов, а в 109 случаях удалось скачать фотографии профиля создателей.

Одним из ключевых результатов стало выявление 854 операторских кампаний с помощью алгоритма кластеризации. Связь между разными вредоносными образцами устанавливалась по восьми признакам: одинаковый токен, один и тот же чат, один и тот же вебхук, совпадающий хеш файла, один и тот же идентификатор создателя, одинаковое описание бота, одинаковая ссылка в меню или одинаковый реферальный код. Транзитивное объединение позволяло, например, отнести к одной кампании образцы, которые делили токен с третьим файлом, а тот - создателя с четвёртым.

В отдельную группу выделяются кампании, использующие вебхуки для перенаправления трафика. Только 185 записей содержали вебхук, но каждая из них является ценной зацепкой: вебхук указывает на второй сервер, который оператор контролирует или использует как ретранслятор. Среди обнаруженных адресов встречались как домены, зарегистрированные специально для вредоносной активности (whok.dyxless.im, prohandiq.com), так и публичные сервисы-ретрансляторы (webhook.site, trycloudflare.com). Согласно отчёту исследователи смогли привязать 1,4 тысячи образцов к отчётам в песочнице tria.ge, что дало дополнительные поведенческие данные.

Один из самых показательных кейсов - кампания "Nudge", работавшая с марта 2016 по ноябрь 2019 года. Шесть ботов доставляли украденные данные в один и тот же чат, а анализ команд (например, /loc, /map) показал, что вредоносная программа предназначена для слежки за геопозицией жертв. Поскольку чат был личным, идентификатор получателя оказался номером личного аккаунта - это позволило восстановить его аватар и другие данные, что почти полностью разрушило анонимность оператора. Авторы исследования намеренно не публикуют эти данные, отмечая, что методика, а не разоблачение конкретного человека, составляет суть работы.

Ещё один пример - крипто-дрейнер Evi-Crypto, обнаруженный благодаря ссылке в меню одного из ботов. Бот @SendUdemyLinksBot вёл на сайт evicrypto.cc, где работала лотерея "TON SPIN" - классическая приманка для подключения криптокошелька через TonConnect. После подключения выполнялась транзакция на списание средств, а оператор получал уведомление об успехе. За этим стояла полноценная инфраструктура "malware-as-a-service": публичные каналы с "доказательствами" выплат аффилиатам, учебные материалы по обходу блокировок и даже платная "академия" с ограниченным набором. Авторы допускают, что часть доходов могла поступать от продажи доступа к дрейнеру начинающим мошенникам, а не только от кражи криптовалюты.

Третья показательная история - сервис массового сноса аккаунтов MasRep. Пятнадцать ботов направляли свои вебхуки на один и тот же хост whok.dyxless.im, а десять из них имели одинаковое описание, рекламирующее услугу по блокировке телеграм-аккаунтов через массовые жалобы. Владелец хоста получал полный контроль над ботами, подключившимися к его ретранслятору. Сама платформа dyxless.im также предлагала коммерческий поиск по утечкам персональных данных, работая через DDoS-Guard для защиты от атак.

Для защитников исследователи сформулировали несколько практических советов. В первую очередь следует выявлять в сети обращения к api.telegram.org/bot и извлекать токены оттуда. При этом не стоит использовать восстановленный токен для чтения сообщений жертв - вся полезная информация извлекается из метаданных самого бота, включая вебхуки, списки команд и описания. Положительный идентификатор чата следует обрабатывать как чувствительные данные, поскольку он часто прямо указывает на оператора. Регулярный мониторинг VirusTotal на появление новых файлов, использующих Telegram, позволяет заблаговременно выявлять свежие кампании.

В целом, Telegram Bot API стал неустранимым элементом инфраструктуры современного вредоносного ПО. Исследование демонстрирует, что даже пассивное использование открытых данных и публичных API даёт возможность не только собрать массу технических индикаторов, но и атрибутировать кампании, а в ряде случаев - выявить личности злоумышленников. При этом объём коллекции продолжает расти: сбор данных ведётся ежедневно, а в анализируемый период не вошли образцы конца 2025 года и весь 2026 год.

Индикаторы компрометации

IPv4

  • 103.249.70.43
  • 103.249.70.46
  • 185.111.111.154
  • 185.111.111.155
  • 185.111.111.156
  • 185.111.111.157
  • 186.2.171.2

Domain

  • api.dyxless.im
  • dyxless.im
  • report.dyxless.im
  • whok.dyxless.im

Комментарии: 0