Троянизированный кошелёк Exodus скрывал шпионскую программу в атаке на итальянскую компанию

information security

9 июня 2026 года в инфраструктуре итальянской компании, названной в отчёте "Альфа", была обнаружена многоступенчатая вредоносная кампания. Злоумышленники использовали поддельную налоговую фактуру, отправленную по сертифицированной электронной почте (PEC), чтобы доставить на рабочую станцию сотрудника троянизированную версию популярного криптовалютного кошелька Exodus. Внутри легитимного приложения оказался скрыт модуль удалённого управления, способный незаметно наблюдать за действиями пользователя.

Описание

Атака началась с того, что сотрудник открыл вложение в письме, якобы содержащее счёт. Оно представляло собой JavaScript-файл, который при запуске создавал скрытый сценарий PowerShell. Этот сценарий связывался с управляющим сервером злоумышленников и загружал следующий этап вредоносного кода. При этом вредоносная активность маскировалась под обычные системные операции Windows, что позволяет обходить многие стандартные средства защиты. Дополнительно злоумышленники использовали механизм инструментария управления Windows (WMI), который обеспечивает скрытый запуск процессов без отображения окон на экране.

На втором этапе, как выяснили аналитики Certego, атакующие доставили на машину модифицированный кошелёк Exodus. В оригинальное приложение, предназначенное для хранения криптовалют, был добавлен зашифрованный файл размером около 200 мегабайт. При каждом запуске кошелька вредоносный код расшифровывался и запускал в памяти системы программу удалённого доступа (троян), полностью скрытую от пользователя. Сам кошелёк при этом продолжал работать как обычное приложение, поэтому у жертвы не возникало видимых подозрений.

Обнаруженный троян, написанный на языке Rust, обладает широкими возможностями. Он собирает данные о системе и её владельце, включая имя компьютера, имя пользователя и версию Windows. Управление заражённой машиной осуществляется через командно-контрольный сервер (C2), причём связь может идти как через анонимную сеть Tor, так и через регулярно генерируемые интернет-адреса (так называемый алгоритм генерации доменных имён), что затрудняет блокировку. Программа умеет выполнять команды операционной системы, загружать и запускать дополнительные файлы, а также перехватывать трафик браузера, подменяя цифровые сертификаты. Последняя функция позволяет при определённых условиях собирать логины и пароли, вводимые пользователем на веб-сайтах. Кроме того, вредоносный код имеет механизм обновления и может получать от операторов новые модули для расширения функциональности.

Отдельного внимания заслуживает способ доставки финальной стадии. Вместо загрузки готового исполняемого файла злоумышленники применили метод компиляции на лету: часть компонентов собиралась прямо на заражённой машине с использованием легитимного компилятора Microsoft. Такой подход снижает эффективность сигнатурных антивирусных решений, поскольку вредоносный код не существует в виде единого файла до момента запуска. После выполнения своих функций вредоносная программа удаляла исходные файлы, заметая следы и затрудняя последующее расследование.

Несмотря на техническую оснащённость вредоносного кода, атаку удалось остановить на ранней стадии. Система мониторинга зафиксировала подозрительную активность в течение нескольких минут после начала заражения. Сотрудники центра реагирования на инциденты изолировали рабочую станцию менее чем через 20 минут. Это позволило предотвратить развитие атаки: злоумышленники не успели переместиться по сети, похитить данные или закрепиться в системе. Проведённый анализ показал, что программа удалённого доступа была технически готова к работе, но так и не получила ни одной команды от операторов. Индикаторы компрометации были включены в обновления средств защиты, что обеспечивает дополнительную защиту клиентам компании.

Использование легитимных приложений в качестве прикрытия для вредоносной активности становится всё более распространённым. Особенно опасен такой подход, когда атакующие маскируют вредоносный код под популярные финансовые инструменты, такие как криптовалютные кошельки. В этой связи компаниям рекомендуется усилить контроль над вложениями в электронные письма, особенно в сертифицированных сообщениях, регулярно обновлять программное обеспечение и применять специализированные средства обнаружения угроз на конечных точках (EDR). Ключевым фактором защиты остаётся скорость реакции на подозрительные события: чем раньше начинается расследование, тем меньше потенциальный ущерб.

Индикаторы компрометации

IPv4

  • 141.136.36.44
  • 165.22.13.227

Domain

  • filgjicpbkkpxjdaciwnae2kyp9dl5i6ohzesiec5.mysunnycorner.com
  • mysunnycorner.com
  • uk07m7j6xy80p1i.top
  • waltagemusic.com

URL

  • https://filgjicpbkkpxjdaciwnae2kyp9dl5i6ohzesiec5.mysunnycorner.com/fq33N84oI5?files=IT3212727598761.html,IT3212727598761.zip,8FOqhrUdQGNlM.js

SHA1

  • 0dbf604e2dda8d0d6b9bd70bcbdede95cc4ce472
  • 2bd4bcbb093673ab555221ba9621d6c7710c2606
  • 351675ea8c06003200e8c1d26760aa7a4f39e8d7
  • 476838ce64182c1673dd750ad764d42961709b4d
  • 54054fa41b0f37deacf5f3a26bfe5cbdbcc9d4de
  • 58fa58734278df54a8001d3f3306dda323207b1d
  • 743592de59f4d87f60ae2b20b17ae0471847a656
  • aa6dbfb6cd403be3110f85c2a3ae72ab575645fb
  • db77aef9bc1e91d432fbe1ef3e4dccec90ec72ea
  • eb26bcc7d24be42bd8cfbded53bd62d605989bbf

Комментарии: 0