Telegram-боты превратились в один из самых удобных инструментов для вывода похищенных данных. Вредоносные программы встраивают в себя ключ доступа к боту и идентификатор чата, куда отправляют украденные файлы, пароли и историю браузера. Такой подход не требует аренды серверов, покупки доменов и настройки защищённых каналов - всё работает через обычный мессенджер. Ключ и идентификатор остаются в коде программы даже после её распространения, поэтому аналитики могут получить те же данные, что и злоумышленники, но без перехвата трафика.
Описание
В ходе анализа, охватившего образцы вредоносного ПО, загруженные в открытую платформу VirusTotal за период с 2016 по декабрь 2025 года, удалось извлечь почти 9,7 тысячи уникальных ключей ботов и 6,5 тысячи идентификаторов чатов. Для этого исследователи отобрали все файлы, которые обращались к адресам Telegram API, и вытащили из них необходимые данные. Затем каждый ключ проверялся через официальный интерфейс ботов: запрашивались имя бота, его описание, список зарегистрированных команд, сведения о сервере пересылки сообщений и фотографии профиля. Такой подход позволяет собрать значительный объём информации об операторах, не вмешиваясь в переписку с жертвами.
Результаты анализа выявили 854 отдельные операторские кампании. Всего в выборку попало 9 898 записей, из них 9 678 уникальных ключей ботов и 6 512 чатов. Около 6,1 тысячи ключей оказались недействительными - они были отозваны или закрыты самими операторами. В 185 случаях удалось обнаружить серверы, на которые боты пересылают все полученные сообщения; такие серверы являются дополнительной инфраструктурой злоумышленников и позволяют расширить охват при расследовании. Дополнительно для 207 чатов были получены данные об администраторах и создателях, а для 159 - списки команд, которые боты выполняют по указанию оператора.
Масштаб использования Telegram в вредоносных целях рос постепенно. Первые подобные образцы появились ещё в 2017 году, а с 2021 года их число стабилизировалось на уровне 100-200 в месяц. Пик пришёлся на март 2025 года, когда было зафиксировано 270 новых образцов. Среди наиболее распространённых семейств - известные трояны и программы-стилеры (вредоносное ПО для кражи данных), такие как AsyncRAT, XWorm и другие. Некоторые чаты использовались повторно в течение нескольких лет, что говорит о долговременной инфраструктуре операторов.
Особый интерес представляют несколько атрибутированных кампаний. Одна из них - сталкерское ПО под названием Nudge, которое работало с 2016 по 2019 год и отправляло данные геолокации в личный чат оператора. Другая - сервис Evi-Crypto, предлагающий аренду программ-дрейнеров, предназначенных для опустошения криптовалютных кошельков. Этот сервис использует приманки в виде розыгрышей и лотерей, а также привлекает аффилированных партнёров, публикуя поддельные подтверждения выплат. Третья - платформа MasRep, оказывающая услуги по взлому аккаунтов Telegram (так называемый "снос" аккаунтов). Для этого операторы подключают к сервису своих ботов, которые пересылают трафик через общий сервер, а сама платформа маскирует свою деятельность с помощью специальных символов в тексте описания.
Анализ географии операторов показал, что среди них преобладают русско- и украиноязычные пользователи, а также значительная арабо-персидская прослойка. Эти выводы основаны на анализе имён чатов, флагов, указанных в профилях, и языка описаний ботов. В то же время большинство латиноязычных операторов остаются анонимными, используя стандартные никнеймы.
Отдельно стоит отметить, что положительный идентификатор чата (в личной переписке) напрямую соответствует номеру аккаунта оператора. При неосторожном поведении это позволяет деанонимизировать злоумышленника. В одном из кейсов исследователи смогли увидеть фотографии профиля, которые указывали на реального человека, а не на одноразовый аккаунт.
Наличие сервера пересылки, куда бот отправляет все полученные сообщения, указывает на то, что оператор использует дополнительную инфраструктуру. В ряде случаев эти серверы размещены на арендованных хостингах и защищены специализированными сервисами, что затрудняет их блокировку. Тем не менее, такая конфигурация позволяет связывать разные боты и кампании между собой.
Для защиты от подобных угроз организациям и частным пользователям стоит обращать внимание на подозрительные обращения к сервисам Telegram в корпоративной сети. Регулярное обновление программного обеспечения и использование многофакторной аутентификации также снижают риски. Важно помнить, что вредоносные программы могут маскировать свою активность под обычные сообщения в мессенджерах, поэтому необходимо проверять подозрительные файлы в изолированной среде.
Собранные данные демонстрируют, что даже простые технические средства, такие как боты мессенджеров, могут служить эффективной инфраструктурой для киберпреступников. Пока операторы вредоносного ПО полагаются на удобство Telegram, исследователи получают возможность раскрывать их сети, отслеживать изменения в тактике и предупреждать новые атаки.
Индикаторы компрометации
IPv4
- 103.249.70.43
- 103.249.70.46
- 185.111.111.154
- 186.2.171.2
Domain
- api.dyxless.im
- botelegram.work.gd
- cruke.org
- dyxless.im
- evicrypto.cc
- gofuck.marrkkshop.ru
- meduza-lock.online
- o-api.com
- prohandiq.com
- report.dyxless.im
- vtohowo.com
- w.sh3rlock.at
- webhook.sherlock.st
- whok.dyxless.im
URL
- https://evicrypto.cc/app/fragmentnumbersspin
- https://evicrypto.cc/js/obv2.js
- https://www.cruke.org
- info@mboll.eu