Фишинг Web3-кошельков: злоумышленники распространяли ScreenConnect через GitHub
Команда безопасности SlowMist раскрыла сложную фишинговую атаку, нацеленную на пользователей Web3-кошельков. Злоумышленники использовали множественные имперсонации и методы доставки для получения удаленного доступа к компьютерам жертв. Кампания сочетала психологическую манипуляцию с техническим обманом, демонстрируя высокий уровень подготовки.
Фишинговая легенда: срочность и поддельный DocuSign
Кампания использовала электронные письма, маскирующиеся под сообщения от легитимных брендов кошельков, таких как Keystone и OneKey. Текст писем создавал ложное ощущение срочности — пользователям сообщали о необходимости немедленного подтверждения соответствия условиям обслуживания (Terms of Service) или верификации учётной записи.
Жертв направляли на поддельные страницы DocuSign, где им предлагалось загрузить и запустить приложение, якобы предназначенное для электронной подписи. На деле это был вредоносный файл, запускавший цепочку заражения.
Инфраструктура атаки: пул доменов-имперсонаторов
Злоумышленники реализовали многовекторный подход, зарегистрировав несколько доменных имён, тесно связанных с фишинговой активностью. Среди выявленных доменов:
- onekeynewsletter.org
- keystonepolicyreview.org
Расследование SlowMist показало, что эти домены, вероятно, принадлежат одному оператору: их регистрация была одновременной, а функциональные роли дублировали друг друга, обеспечивая скоординированный обман и доставку вредоносного ПО (ВПО).
«Кампания использовала многоуровневый подход, сочетающий психологическую манипуляцию с техническим обманом, чтобы достичь своих целей», — подчеркнули в SlowMist.
Техническая реализация: скрытая установка удалённого доступа
Вредоносная полезная нагрузка варьировалась по формату упаковки, но всегда преследовала единую цель — установку программного обеспечения для удаленного управления. Для доставки использовались файлы различных типов:
- VBS (скрипты Visual Basic)
- BAT (пакетные файлы Windows)
- EXE (исполняемые файлы)
Внутри этих комплектов находился легитимный инструмент удалённого администрирования ScreenConnect, который злоумышленники адаптировали для работы в режиме unattended access (без участия пользователя). После запуска ScreenConnect прописывался в систему как Windows Service, внося изменения в защищённые системные процессы и пакеты authentication packages. Это обеспечивало устойчивый бэкдор-доступ без какого-либо взаимодействия с жертвой.
Роль GitHub в распространении
GitHub стал ключевой площадкой для дистрибуции вредоносных файлов. Злоумышленники создали несколько публичных репозиториев, маскирующих EXE-файлы под клиенты кошельков. Несмотря на различие имён, многие из этих файлов имели идентичные хеш-суммы, что говорит о едином источнике полезной нагрузки. Такая конфигурация не только ускоряла распространение, но и позволяла быстро подменять ссылки при блокировке основных фишинговых страниц.
Рекомендации по защите
Для противодействия подобным угрозам эксперты SlowMist советуют организациям и частным пользователям:
- Отслеживать конечные точки на предмет несанкционированной установки легитимных инструментов удалённого управления, особенно ScreenConnect.
- Проверять системные журналы на наличие изменений в реестре, связанных с authentication packages и появлением новых Windows Services.
- Оперативно реагировать на компрометацию учётных записей, особенно в системах, управляющих конфиденциальной финансовой информацией и криптовалютными кошельками.
- Расследовать любое аномальное поведение служб на конечных точках — это ключевой индикатор возможной полной компрометации системы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



