Новый троянец, атакующий цепочки поставок
Компания «Доктор Веб» сообщила о новой троянской программе, ставшей объектом исследования специалистов антивирусной лаборатории. Она представляет собой угрозу типа supply chain attack – атака на цепочки поставок. Отличительная черта этого ПО – фокус на проекты, созданные на языке программирования С++ и C#. Троянец объединяет в себе ряд поражающих факторов, одновременно выполняя несколько функций: стилера, клиппера, бэкдора, майнера и источника заражения файлов.
Первые случаи распространения троянца были зафиксированы в последнем квартале 2025 г., с тех пор он постоянно модифицируется разработчиками. В основном он распространяется через зараженные .exe и python-файлы с многоступенчатым процессом заражения.
Троянец способен красть различную информацию:
- токены Discord, которые позволяют войти в чужие аккаунты без ввода логина/пароля;
- пароли и куки из браузеров Chrome, Edge, Opera, Brave, Yandex и др.;
- папки Telegram Desktop;
- папки криптокошелька Exodus.
При краже паролей, кроме обычных техник извлечения данных, троянец может использовать файл CCCWF.tmp (Trojan.PWS.Siggen5.33623). Он встраивается в браузер, а затем считывает пароли и сохраняет их в текстовые файлы.
Кроме хищений папок Exodus, троян выполняет модификацию криптокошелька. Для этого он находит файл app.asar и заменяет его на копию, скачанную с URL balista[.]lol/Stb/PokerFace/RTApp[.]txt при помощи curl. В подмененной версии в index.js (Trojan.Siggen32.44702) находится функция unlock(), которая при запуске отправляет мнемонические фразы кошелька на сервер злоумышленников.
Особо опасна такая функция троянца, как клипер. Он постоянно следит за буфером обмена пользователя: ищет данные банковских карт и отправляет их на сервер злоумышленников. Также вредоносное ПО заменяет адреса криптокошельков на подставные, которые получает от C2 сервера.
Функциональность бэкдора позволяет злоумышленникам удаленно управлять зараженным ПК. Наконец, при помощи curl троян скачивает с сервера и запускает файл https://files[.]catbox[.]moe/lvh9j3[.]bin – Trojan.Packed2.50953, который скачивает и внедряет Trojan.BtcMine.3956. Этот майнер запускается только после определенного периода бездействия пользователя. ПО использует инструменты XMRig, T-Rex и TeamRedMiner с открытым исходным кодом.
Главной же отличительной чертой троянца эксперты называют заражение файлов и дальнейшее самостоятельное распространение. Расчет злоумышленников построен на том, что разработчики будут публиковать свои проекты с вредоносным кодом в открытом доступе. Другие разработчики, которые будут собирать, компилировать или модифицировать проект, автоматически заразят свои компьютеры из-за файлов .suo, .vcxproj и .csproj, а обычные пользователи могут запустить зараженные исполняемые файлы, созданные с помощью скомпрометированных инструментов разработки.
Файл imgui_impl_win32.cpp – часть популярной библиотеки Dear ImGui, отвечающей за графический интерфейс для языка программирования С++. Троян внедряет в файл две строки: первая содержит полезную нагрузку, вторая запускает ее. Таким образом, библиотека оказывается зараженной и любые созданные пользователем приложения на С++ будут иметь в себе вредоносный код. При передаче или загрузке подобных приложений заражение будет распространяться дальше.
Описание работы троянца, отмечают в «Доктор Веб», позволяет сделать вывод, что он представляет повышенную опасность из-за комбинирования целого ряда вредоносных функций. Во избежание заражения компьютера и дальнейшего распространения вредоносного ПО рекомендуется регулярно обновлять антивирусные базы и проверять все скачанные из интернета файлы.