Поддельный установщик Google Gemini доставил стиллер Vidar через Google Colab
В июле 2026 года злоумышленники использовали поддельный установщик Google Gemini для доставки вредоносного ПО Vidar жертве в регионе EMEA. ВПО предназначено для кражи информации.
Атака, по всей видимости, началась с поиска пользователем программного обеспечения, связанного с Gemini. Затем он скачал архив, размещенный на Google Colab, легитимной платформе для запуска Jupyter-ноутбуков. Использование доверенного сервиса Google и брендинга, связанного с ИИ, вероятно, повысило воспринимаемую легитимность загрузки и помогло вредоносному ПО избежать подозрений.
Инструкции по запуску и отключению защиты
По имеющимся данным, архив содержал файл README с инструкциями по запуску исполняемого файла с правами администратора. Пользователю также предлагали добавить файл в списки исключений антивирусной защиты.
Эти действия должны были облегчить выполнение вредоносного кода и ослабить средства защиты конечной точки. Метод доставки отличался от традиционной фишинговой рассылки с вложением. Пользователь самостоятельно получил программное обеспечение, следуя инструкциям внутри архива.
Связь с инфраструктурой Vidar
Загруженный исполняемый файл идентифицировали как более новую версию Vidar, написанную на языке Go. Это ВПО относится к классу стиллеров.
Взаимодействие с инфраструктурой на базе Telegram было связано с доменом управления dtm.kijangturbo88.top. Вскоре после запуска процесс установил соединение с внешним IP-адресом 91.98.98.86 по TCP-порту 443.
Дополнительные данные SSL-телеметрии указали на IP-адрес 91.98.111.49 как на связанную инфраструктуру. Наблюдались необычные соединения с использованием самоподписанных сертификатов.
Наблюдаемые признаки инцидента
К числу индикаторов относились:
- запуск ранее не встречавшегося подозрительного исполняемого файла;
- сетевые соединения от нового процесса;
- аномальная внешняя SSL-активность;
- поведение, характерное для каналов управления и кражи учётных данных.
Социальная инженерия вместо новой техники ВПО
Инцидент показывает, как устоявшиеся ВПО, включая Vidar, могут распространяться через поддельные ИИ-приложения, манипулированные результаты поиска и доверенные hosting-платформы.
Основным новшеством в этой кампании была инфраструктура социальной инженерии и доставки. Само вредоносное ПО не представляло собой принципиально новый инструмент.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



