Поддельный установщик Google Gemini доставил стиллер Vidar через Google Colab

В июле 2026 года злоумышленники использовали поддельный установщик Google Gemini для доставки вредоносного ПО Vidar жертве в регионе EMEA. ВПО предназначено для кражи информации.

Атака, по всей видимости, началась с поиска пользователем программного обеспечения, связанного с Gemini. Затем он скачал архив, размещенный на Google Colab, легитимной платформе для запуска Jupyter-ноутбуков. Использование доверенного сервиса Google и брендинга, связанного с ИИ, вероятно, повысило воспринимаемую легитимность загрузки и помогло вредоносному ПО избежать подозрений.

Инструкции по запуску и отключению защиты

По имеющимся данным, архив содержал файл README с инструкциями по запуску исполняемого файла с правами администратора. Пользователю также предлагали добавить файл в списки исключений антивирусной защиты.

Эти действия должны были облегчить выполнение вредоносного кода и ослабить средства защиты конечной точки. Метод доставки отличался от традиционной фишинговой рассылки с вложением. Пользователь самостоятельно получил программное обеспечение, следуя инструкциям внутри архива.

Связь с инфраструктурой Vidar

Загруженный исполняемый файл идентифицировали как более новую версию Vidar, написанную на языке Go. Это ВПО относится к классу стиллеров.

Взаимодействие с инфраструктурой на базе Telegram было связано с доменом управления dtm.kijangturbo88.top. Вскоре после запуска процесс установил соединение с внешним IP-адресом 91.98.98.86 по TCP-порту 443.

Дополнительные данные SSL-телеметрии указали на IP-адрес 91.98.111.49 как на связанную инфраструктуру. Наблюдались необычные соединения с использованием самоподписанных сертификатов.

Наблюдаемые признаки инцидента

К числу индикаторов относились:

  • запуск ранее не встречавшегося подозрительного исполняемого файла;
  • сетевые соединения от нового процесса;
  • аномальная внешняя SSL-активность;
  • поведение, характерное для каналов управления и кражи учётных данных.

Социальная инженерия вместо новой техники ВПО

Инцидент показывает, как устоявшиеся ВПО, включая Vidar, могут распространяться через поддельные ИИ-приложения, манипулированные результаты поиска и доверенные hosting-платформы.

Основным новшеством в этой кампании была инфраструктура социальной инженерии и доставки. Само вредоносное ПО не представляло собой принципиально новый инструмент.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: