Специалисты AhnLab Security Intelligence Center (ASEC) зафиксировали новую волну распространения программы-похитителя Vidar в первой половине 2026 года. Вредонос действует по модели Malware-as-a-Service (MaaS, вредоносное ПО как услуга) и с 2018 года постоянно совершенствуется. Злоумышленники применяют фишинговые письма, в которых маскируют исполняемые файлы под резюме и документы о нарушении авторских прав. Жертвами становятся как частные лица, так и организации, чьи сотрудники могут открыть вложение без проверки.
Описание
Все выявленные за указанный период атаки, по данным ASEC, совершаются одной группой. Об этом свидетельствует одинаковая техника упаковки полезной нагрузки: файлы выглядят так, будто написаны на языке Go. Кроме того, в разных инцидентах используются одни и те же адреса командного сервера (C&C). Злоумышленники создают новые варианты Vidar с интервалом в несколько дней, меняя только даты в названиях файлов. Среди типичных имён вложений: "Job_Application_I_Will_Work_Diligently_June_4,_26.Exe", "260511 Summary of Copyright Provisions and Infringement Details (Images, Icons, UI, etc).Exe", "Positive_and_Responsible_Applicant_April 21, Year 26 Resume.Exe". Тексты самих писем также стилизованы под сопроводительные письма соискателей.
Технический анализ показывает, что Vidar использует многоступенчатую защиту от обнаружения. Вредонос поставляется в виде упаковщика на Go, который при запуске расшифровывает и выполняет основное тело программы в оперативной памяти. Иконка файла имитирует документ Microsoft Word, чтобы усыпить бдительность пользователя. Сама программа написана на C++ и постоянно обновляется: код обфусцирован (запутан), применяются методы антиотладки (проверка флага NtGlobalFlag), антивиртуализации (мониторинг характеристик CPU, RAM и диска) и антипесочницы (проверка имён учётных записей и названий компьютеров).
Ключевая особенность Vidar - использование техники Dead Drop Resolver (DDR, разрешение адреса через мёртвые каналы) для связи с командным сервером. Злоумышленники публикуют адрес C&C на своих профилях в Telegram и Steam. Vidar сначала обращается к странице Telegram, а если адрес не найден - к странице Steam. Маркером для поиска служит строка "ar3k0", после которой вредонос считывает адрес до разделителя. В бинарный код жёстко вшиты версия "1.9", идентификатор сборки "7dd16d1018865e5e817c418f87e6be00", а также уникальный идентификатор устройства hwid, формируемый из серийного номера тома и данных об оборудовании. Подтверждённый отчёт ASEC описывает, как при первичном обращении к серверу Vidar передаёт hwid, формат и build_id, а в ответ получает конфигурацию в формате JSON. Эта конфигурация определяет, какие именно данные следует украсть: файлы cookie браузеров, историю просмотров, информацию о криптовалютных кошельках, учётные данные Discord, Telegram, Steam, Azure, а также возможность делать скриншоты и загружать дополнительные команды.
На втором этапе Vidar отправляет несколько запросов к C&C с разными параметрами mode, получая уточняющие списки целей. Например, mode=1 загружает перечень атакуемых веб-браузеров, mode=2 - список плагинов Chromium, mode=3 - пути к файлам криптокошельков, mode=4 - пути к файлам для кражи по маске (grabber), mode=5 - дополнительные полезные нагрузки. После сбора данных вредонос отправляет подтверждение о завершении каждого этапа (mode 101, 301, 401, 501) и финальный сигнал mode=6. Также предусмотрен режим lg для передачи отладочных логов.
Список похищаемой информации обширен. Vidar создаёт на заражённой системе несколько файлов: information.txt (сведения о системе), screenshot.jpg (снимок экрана), passwords.txt (учётные данные FTP-клиентов FileZilla и WinSCP). Затем он извлекает данные браузеров: логины и пароли из Chromium-браузеров (файлы Login Data), cookies, историю, данные автозаполнения, ключи шифрования. Для Firefox аналогично выгружаются логины, базы ключей, сертификаты, история форм. Для криптовалют копируются данные расширений кошельков из локального хранилища Chrome и других браузеров на базе Chromium. Также воруются токены Discord из локального хранилища приложения, файлы конфигурации Telegram Desktop, файлы авторизации Steam (ssfn, config.vdf, loginusers.vdf) и токены доступа Azure. В довершение Vidar ищет файлы, соответствующие заданным в конфигурации расширениям, и передаёт их на сервер злоумышленников.
Распространение Vidar через фишинговые письма остаётся эффективным из-за социальной инженерии: темы трудоустройства и нарушения авторских прав вызывают у получателей желание открыть вложение. После запуска вредонос действует скрытно, не проявляя себя, и передаёт данные в фоне. Пользователям рекомендуется не открывать вложения из непроверенных источников, даже если они выглядят как официальные документы. Для организаций актуально обучение сотрудников правилам кибербезопасности, использование антивирусных решений с поведенческим анализом и блокировка исполняемых файлов в почтовых вложениях на уровне шлюза. Техника DDR, когда адрес сервера управления хранится на публичных платформах, затрудняет блокировку по статическим спискам, поэтому важно отслеживать аномалии в сетевом трафике, такие как обращения к страницам Telegram и Steam с нехарактерными маркерами.
Индикаторы компрометации
IPv4
- 107.189.24.190
Domain
- ctl.it-bd.com
- frr.ambil-disini.web.id
- gor.emiraride.com
- gre.syslicense.net
- lat.sodstreams.com
URL
- http://107.189.24.190/
- https://steamcommunity.com/profiles/76561198694626397
- https://steamcommunity.com/profiles/76561198698223785
- https://steamcommunity.com/profiles/76561198703616215
- https://steamcommunity.com/profiles/76561198706525776
MD5
- 0b8af4afd26175ba818c0fdb4622bf14
- 1bbf1e83eea55e70d59f0d633789011e
- 2fba9ec34fdf4b1584dd9c69b9ec9393
- 4e885b1a0c1d0636e940b4af20fdc8db
- 536dd0b0f6dff75dc01869df9809df61
