Эксперты центра исследования киберугроз Solar 4RAYS группы компаний «Солар» обнаружили обновленную версию стилера (программы для кражи данных) Webrat. Хакеры научили вредоносное ПО получать адрес управляющего сервера через связанную с мессенджером Telegram блокчейн-сеть TON (The Open Network), сообщили «Газете.Ru» в организации.
Из-за этого вирус стало сложнее нейтрализовать: как только блокируется IP-адрес одного управляющего сервера, программа через TON получает доступ к другому.
Webrat часто распространяется под видом читов для популярных видеоигр, пиратских программ и модифицированных клиентов для заблокированных в России сервисов.
Вредоносная программа крадет аккаунты в популярных онлайн-сервисах вроде Steam и Telegram, криптокошельки и другие чувствительные данные. Также это вирус способен полностью перехватить контроль над устройством, загружая на него блокировщики, майнеры и прочий нежелательный софт.
Любое вредоносное ПО обычно держит связь с сервером, откуда преступники присылают команды: что украсть, куда отправить данные, какой вирус еще скачать на зараженный компьютер, объяснили в компании. Адрес такого сервера можно найти в коде самого вируса, отследить по трафику зараженного компьютера или обнаружить при сравнении с базами известных вредоносных доменов и IP. Определив адрес, доступ к нему можно заблокировать и тем самым обезвредить вирус.
Для обхода этих способов злоумышленники начали прятать адреса управляющих серверов внутри блокчейна. Публичную инфраструктуру блокчейн-сетей невозможно заблокировать целиком, а обращения к ней сложно отличить от легитимного трафика. В отличие от прямого обращения к серверам и доменам, вирус обращается к блокчейну с зараженного компьютера, находит там IP-адрес управляющего сервера и соединяется с ним. Такой механизм специалисты по информационной безопасности называют Blockchain Dead Drop (BDD).
«О механизме Blockchain Dead Drop известно сравнительно давно, но в последнее время мы стали чаще обнаруживать новые его реализации, в частности через инфраструктуру сети TON. Например, использующий ее обновленный Webrat мы заметили в конце лета 2026 года на VirusTotal», — отметил аналитик вредоносного ПО центра Solar 4RAYS Василий Штырков.
Сеть TON привлекательна для злоумышленников тем, что поддерживает программируемые смарт-контракты (самоисполняемые программы, которые невозможно удалить из блокчейна), которыми могут управлять и киберпреступники. В случае с обновленным Webrat хакеры постоянно обновляют в смарт-контрактах IP-адрес управляющего сервера, за счет чего ВПО продолжает работать в зараженной сети. Кроме того, исходящие обращения Webrat выглядят как легитимные, связанные с TON, поэтому не сразу определяются системами мониторинга как подозрительные.
«Использование блокчейна TON позволяет Webrat избежать заметных запросов и получить IP-адрес управляющего сервера через легитимный сервис TON API. Из-за этого обнаружить и парализовать активность Webrat стало заметно сложнее», — уточнил Штырков.
Он добавил, что смарт-контракты и блокчейн продолжат набирать популярность среди злоумышленников, поскольку позволяют не беспокоиться о захвате или блокировке инфраструктуры.
Ранее в МВД назвали признаки заражения смартфона компьютерным вирусом.