Технологии

Вирус для кражи аккаунтов стал неуязвимым с помощью Telegram

Solar: программа-похититель данных научилась обходить блокировки через TON
1200 800 600 400 600 600 200 200 895 505

Эксперты центра исследования киберугроз Solar 4RAYS группы компаний «Солар» обнаружили обновленную версию стилера (программы для кражи данных) Webrat. Хакеры научили вредоносное ПО получать адрес управляющего сервера через связанную с мессенджером Telegram блокчейн-сеть TON (The Open Network), сообщили «Газете.Ru» в организации.

Из-за этого вирус стало сложнее нейтрализовать: как только блокируется IP-адрес одного управляющего сервера, программа через TON получает доступ к другому.

Webrat часто распространяется под видом читов для популярных видеоигр, пиратских программ и модифицированных клиентов для заблокированных в России сервисов.

Вредоносная программа крадет аккаунты в популярных онлайн-сервисах вроде Steam и Telegram, криптокошельки и другие чувствительные данные. Также это вирус способен полностью перехватить контроль над устройством, загружая на него блокировщики, майнеры и прочий нежелательный софт.

Любое вредоносное ПО обычно держит связь с сервером, откуда преступники присылают команды: что украсть, куда отправить данные, какой вирус еще скачать на зараженный компьютер, объяснили в компании. Адрес такого сервера можно найти в коде самого вируса, отследить по трафику зараженного компьютера или обнаружить при сравнении с базами известных вредоносных доменов и IP. Определив адрес, доступ к нему можно заблокировать и тем самым обезвредить вирус.

Для обхода этих способов злоумышленники начали прятать адреса управляющих серверов внутри блокчейна. Публичную инфраструктуру блокчейн-сетей невозможно заблокировать целиком, а обращения к ней сложно отличить от легитимного трафика. В отличие от прямого обращения к серверам и доменам, вирус обращается к блокчейну с зараженного компьютера, находит там IP-адрес управляющего сервера и соединяется с ним. Такой механизм специалисты по информационной безопасности называют Blockchain Dead Drop (BDD).

«О механизме Blockchain Dead Drop известно сравнительно давно, но в последнее время мы стали чаще обнаруживать новые его реализации, в частности через инфраструктуру сети TON. Например, использующий ее обновленный Webrat мы заметили в конце лета 2026 года на VirusTotal», — отметил аналитик вредоносного ПО центра Solar 4RAYS Василий Штырков.

Сеть TON привлекательна для злоумышленников тем, что поддерживает программируемые смарт-контракты (самоисполняемые программы, которые невозможно удалить из блокчейна), которыми могут управлять и киберпреступники. В случае с обновленным Webrat хакеры постоянно обновляют в смарт-контрактах IP-адрес управляющего сервера, за счет чего ВПО продолжает работать в зараженной сети. Кроме того, исходящие обращения Webrat выглядят как легитимные, связанные с TON, поэтому не сразу определяются системами мониторинга как подозрительные.

«Использование блокчейна TON позволяет Webrat избежать заметных запросов и получить IP-адрес управляющего сервера через легитимный сервис TON API. Из-за этого обнаружить и парализовать активность Webrat стало заметно сложнее», — уточнил Штырков.

Он добавил, что смарт-контракты и блокчейн продолжат набирать популярность среди злоумышленников, поскольку позволяют не беспокоиться о захвате или блокировке инфраструктуры.

Ранее в МВД назвали признаки заражения смартфона компьютерным вирусом.