Вредоносная кампания маскировала троян удалённого доступа под настоящий криптокошелёк

information security

В конце июля и в первой половине августа 2026 года злоумышленники провели серию атак на несколько организаций, объединённых общей схемой. Объединяло их то, что везде использовалась одна и та же техника маскировки. Сотрудники получали файл, который выглядел как обычный рабочий документ или уведомление об обновлении программного обеспечения. При открытии такой файл запускал скрытый скрипт, который устанавливал на компьютер настоящий криптовалютный кошелёк Exodus. При этом злоумышленники модифицировали кошелёк так, что его окно никогда не появлялось на экране.

Описание

Всего пострадали четыре компании. Три из них атаковали в один день, 18 августа, причём инциденты произошли в течение 85 минут, что указывает на автоматизированную рассылку. Доставка шла двумя путями. В одном случае файл имел двойное расширение, из-за чего Windows показывала его как документ PDF, хотя на самом деле это был скрипт. Во втором случае файл лежал в ZIP-архиве и был подан как обновление программы. После запуска скрипта в обоих вариантах происходила незаметная установка дополнительного программного обеспечения. Некоторые жертвы даже успевали открыть настоящий документ, который подгружался отдельно, чтобы отвлечь внимание.

Как показало расследование компании Huntress, установщик содержал легитимный дистрибутив Exodus 24.33.4 - популярного приложения для управления криптовалютами. Из почти двух тысяч файлов программы модификации затронули только три. Один из них не давал окну кошелька появляться на экране. Второй содержал зашифрованный код, который расшифровывался прямо в памяти компьютера. Третий превращал один из стандартных файлов кошелька в загрузчик, который запускал эту скрытую программу. Таким образом, на устройстве работала настоящая программа Exodus, но ни один пользователь не мог её увидеть или закрыть. При этом программа обменивалась данными с официальными серверами Exodus, поэтому казалась полностью легитимной.

Скрытая программа оказалась модульным трояном удалённого доступа. В её состав входили модули для выполнения команд, управления файлами, кражи паролей и данных браузера, скрытого удалённого рабочего стола, превращения компьютера в прокси-сервер и запуска скриптов. Такая комбинация позволяет оператору полностью контролировать заражённую машину и использовать её для дальнейшего проникновения во внутреннюю сеть. Подобные трояны часто применяются для шпионажа и длительного присутствия в сети, поскольку действуют незаметно для пользователя.

Для связи с операторами вредоносная программа использовала не собственный сервер, а легитимное облачное хранилище таблиц Microsoft Azure. Это делало трафик неотличимым от обычного обращения к сервисам Microsoft и затрудняло блокировку. Троян автоматически запускался каждый час через планировщик задач Windows, а также периодически удалял настройки корпоративного прокси-сервера. Последнее действие, вероятно, добавили после того, как операторы столкнулись с блокировкой исходящих соединений на одном из заражённых компьютеров. Кроме того, такая адаптация указывает на то, что злоумышленники активно подстраивались под конкретную сеть.

Некоторые файлы установщика содержали следы работы разработчика. В одном из них находился журнал ошибок от тестовой сборки, датированный июнем 2026 года. Это указывает на то, что вредоносное ПО готовилось не менее полутора месяцев. В другом файле сохранился путь к рабочей папке создателя, что позволило изучить использованные им инструменты. При этом сама вредоносная нагрузка собиралась за несколько минут до упаковки установщика, что говорит о высокой степени автоматизации процесса. Найденные на диске артефакты стали для исследователей редкой удачей, позволившей связать все звенья атаки.

Чтобы снизить риск подобной атаки, компаниям следует включить отображение расширений файлов в проводнике Windows. Это сразу делает видимым двойное расширение вроде ".pdf.js". Дополнительно рекомендуется ограничить выполнение скриптов из папок загрузок и обращать внимание на запросы браузера о запуске проводника. В корпоративной среде полезно отключить службу WebClient (компонент Windows для работы с сетевыми папками), если она не используется, поскольку через неё злоумышленники могут выдать удалённый ресурс за локальную папку. Эти меры не требуют больших затрат, но существенно снижают поверхность атаки.

Если инцидент всё же произошёл, нужно учитывать, что вредоносное ПО устанавливается в профиль пользователя и не требует прав администратора. Поэтому при очистке необходимо проверить все учётные записи на заражённом компьютере. При обнаружении признаков работы удалённого рабочего стола или прокси-модуля следует считать, что злоумышленники могли получить полный контроль над системой. В такой ситуации нужно отозвать все активные сессии и ротировать пароли, поскольку похищенные файлы куки позволяют войти в сервисы без ввода пароля. Также стоит пересмотреть настройки планировщика задач и удалить подозрительные задания.

Данная кампания показывает, что злоумышленники всё чаще используют легитимные инструменты для маскировки вредоносной активности. Настоящий криптовалютный кошелёк, установленный без ведома пользователя, помогает обходить стандартные антивирусные проверки, а облачная инфраструктура Microsoft затрудняет выявление командного сервера. Структурные особенности атаки - установка в профиль, запуск через проводник, регулярная задача в планировщике - хорошо известны защитникам, поэтому их обнаружение должно вызывать немедленную реакцию. Регулярный мониторинг планировщика задач и подозрительных процессов в профиле пользователя должны стать частью рутинных проверок.

Индикаторы компрометации

Комментарии: 0